Check Point® Software Technologies Ltd., empresa global en soluciones de ciberseguridad, ha publicado una nueva investigación que ofrece una visión inédita del funcionamiento interno de una organización de cibercrimen. El estudio analiza la operación StopAndProtect, cuya infraestructura quedó expuesta tras una serie de errores de seguridad operativa cometidos por los propios atacantes, permitiendo a los investigadores acceder a registros de víctimas, capturas de pantalla, código fuente, herramientas internas y documentación confidencial.
A diferencia de la mayoría de investigaciones de ciberseguridad, que reconstruyen los ataques desde la perspectiva de las víctimas, este análisis revela cómo se organiza una infraestructura criminal moderna desde dentro. Los hallazgos muestran una campaña que afectó a más de 5.000 ordenadores infectados en todo el mundo y que utilizó cerca de 2.000 dominios WordPress comprometidos como soporte para distribuir malware y gestionar la operación.
WordPress: de plataforma legítima a infraestructura criminal
Uno de los descubrimientos más relevantes de la investigación es que StopAndProtect evitó utilizar servidores tradicionales de mando y control. En su lugar, los operadores construyeron una infraestructura distribuida aprovechando miles de sitios web WordPress vulnerables, lo que les permitió ocultar su actividad entre el tráfico legítimo de Internet y dificultar su detección.
Los investigadores identificaron que los sitios comprometidos desempeñaban distintas funciones a lo largo del ciclo del ataque:
- Alojar y distribuir malware.
- Entregar cargas maliciosas adicionales.
- Comunicarse con los equipos infectados.
- Almacenar documentos robados, capturas de pantalla y registros de actividad.
Esta estrategia convierte páginas web aparentemente inocuas en piezas fundamentales de una red criminal resiliente y escalable.
Según datos de mercado citados en el informe, WordPress representa más del 43% del mercado mundial de gestores de contenidos en 2026, una popularidad que lo convierte en un objetivo especialmente atractivo para los ciberdelincuentes que buscan operar a gran escala sin desplegar infraestructura propia.
Miles de instalaciones vulnerables siguen siendo la puerta de entrada
La investigación también pone el foco sobre un problema persistente para empresas y administradores web: la falta de actualización de aplicaciones y complementos.
Durante el análisis, Check Point Research encontró un sitio comprometido que seguía ejecutando una versión de WordPress publicada en 2021 y que acumulaba casi 40 vulnerabilidades conocidas. Este caso ilustra cómo una única página desatendida puede acabar formando parte de una operación criminal internacional sin que su propietario sea consciente de ello.
Lejos de tratarse de un incidente aislado, los investigadores advierten de que miles de instalaciones continúan funcionando con software obsoleto, ampliando la superficie de ataque disponible para grupos especializados en comprometer sitios web legítimos.
Cuando los atacantes se convierten en su propio punto débil
La caída parcial de StopAndProtect no fue consecuencia de una vulnerabilidad técnica, sino de una cadena de errores humanos. Los operadores dejaron expuestos archivos internos que contenían información crítica sobre su infraestructura, incluyendo herramientas de administración, registros operativos y evidencias de las víctimas comprometidas.
Para los analistas de Check Point Research, este tipo de fallos demuestra que incluso las organizaciones criminales más sofisticadas dependen de una correcta gestión de su propia seguridad operativa. Un único descuido puede proporcionar a los investigadores una visibilidad excepcional sobre su funcionamiento y acelerar la identificación de sus métodos y recursos.
“StopAndProtect demuestra cómo los ciberdelincuentes pueden transformar miles de sitios WordPress mal mantenidos en una infraestructura distribuida para distribuir malware, realizar tareas de vigilancia, robar información y lanzar campañas de ransomware. A partir de nuestros hallazgos, recomendamos a las organizaciones desconfiar de los CAPTCHAs inesperados que solicitan copiar o ejecutar comandos, mantener actualizados los dispositivos y el software de seguridad, y abandonar inmediatamente cualquier sitio web que pida realizar acciones inusuales fuera del navegador”, señala Eli Smadja, Head of Research de Check Point Research.
Recomendaciones para reducir el Riesgo
A raíz de esta investigación, Check Point Software recomienda a las organizaciones reforzar la protección de sus activos digitales mediante cinco medidas prioritarias:
- Mantener WordPress y sus plugins siempre actualizados, aplicando parches de seguridad tan pronto como estén disponibles.
- Supervisar la integridad de los sitios web para detectar modificaciones no autorizadas o archivos sospechosos.
- Desconfiar de CAPTCHAs que soliciten copiar, pegar o ejecutar comandos fuera del navegador, ya que pueden formar parte de campañas de ingeniería social.
- Actualizar periódicamente los dispositivos y las soluciones de seguridad, reduciendo la exposición frente a vulnerabilidades conocidas.
- Implementar monitorización continua y detección de anomalías, especialmente en servidores web accesibles desde Internet.
La investigación de StopAndProtect pone de relieve que la infraestructura del cibercrimen ya no depende exclusivamente de servidores ocultos o redes clandestinas. Cada sitio web desactualizado puede convertirse en un eslabón involuntario de una campaña global, lo que refuerza la necesidad de adoptar una estrategia de ciberseguridad preventiva basada en la visibilidad, la actualización constante y la reducción de la superficie de ataque.