visión inédita del funcionamiento interno de una organización de cibercrimen. El estudio analiza la operación
StopAndProtect, cuya infraestructura quedó al descubierto tras una serie de errores de seguridad operativa
cometidos por los propios atacantes, permitiendo a los investigadores acceder a registros de víctimas,
capturas de pantalla, código fuente, herramientas internas y documentación confidencial.
A diferencia de la mayoría de las investigaciones de ciberseguridad, que reconstruyen los ataques desde la
perspectiva de las víctimas, este análisis revela cómo se organiza una infraestructura criminal moderna
desde dentro. Los hallazgos muestran una campaña que afectó a más de 5.000 ordenadores infectados en
todo el mundo y que utilizó cerca de 2.000 dominios WordPress comprometidos como soporte para
distribuir malware y gestionar la operación.
WordPress: de plataforma legítima a infraestructura criminal
Uno de los descubrimientos más relevantes de la investigación es que StopAndProtect evitó utilizar
servidores tradicionales de mando y control. En su lugar, los operadores construyeron una infraestructura
distribuida aprovechando miles de sitios web WordPress vulnerables, lo que les permitió ocultar su actividad
entre el tráfico legítimo de Internet y dificultar su detección.
Los investigadores identificaron que los sitios comprometidos desempeñaban distintas funciones a lo largo
del ciclo del ataque:
Alojar y distribuir malware.
Entregar cargas maliciosas adicionales.
Comunicarse con los equipos infectados.
Almacenar documentos robados, capturas de pantalla y registros de actividad.
Esta estrategia convierte páginas web aparentemente inocuas en piezas fundamentales de una red criminal
resiliente y escalable.
Según datos de mercado citados en el informe, WordPress representa más del 43% del mercado mundial de
gestores de contenidos en 2026, una popularidad que lo convierte en un objetivo especialmente atractivo
para los ciberdelincuentes que buscan operar a gran escala sin desplegar infraestructura propia.
Miles de instalaciones vulnerables siguen siendo la puerta de entrada
La investigación también pone el foco sobre un problema persistente para empresas y administradores web:
la falta de actualización de aplicaciones y complementos.
©2025 Check Point Software Technologies Ltd. All rights reserved | P. 2
Durante el análisis, Check Point Research encontró un sitio comprometido que seguía ejecutando una
versión de WordPress publicada en 2021 y que acumulaba casi 40 vulnerabilidades conocidas. Este caso
ilustra cómo una única página desatendida puede acabar formando parte de una operación criminal
internacional sin que su propietario sea consciente de ello.
Lejos de tratarse de un incidente aislado, los investigadores advierten de que miles de instalaciones
continúan funcionando con software obsoleto, ampliando la superficie de ataque disponible para grupos
especializados en comprometer sitios web legítimos.
Cuando los atacantes se convierten en su propio punto débil
La caída parcial de StopAndProtect no fue consecuencia de una vulnerabilidad técnica, sino de una cadena
de errores humanos. Los operadores dejaron expuestos archivos internos que contenían información crítica
sobre su infraestructura, incluyendo herramientas de administración, registros operativos y evidencias de las
víctimas comprometidas.
Para los analistas de Check Point Research, este tipo de errores demuestra que incluso las organizaciones
criminales más sofisticadas dependen de una correcta gestión de su propia seguridad operativa. Un único
descuido puede proporcionar a los investigadores una visibilidad excepcional sobre su funcionamiento y
acelerar la identificación de sus métodos y recursos.
"StopAndProtect demuestra cómo los ciberdelincuentes pueden transformar miles de sitios WordPress mal
mantenidos en una infraestructura distribuida para distribuir malware, realizar tareas de vigilancia, robar
información y lanzar campañas de ransomware. A partir de nuestros hallazgos, recomendamos a las
organizaciones desconfiar de los CAPTCHAs inesperados que solicitan copiar o ejecutar comandos, mantener
actualizados los dispositivos y el software de seguridad, y abandonar inmediatamente cualquier sitio web
que pida realizar acciones inusuales fuera del navegador", señala Vladimir Larrañaga jefe de ingeniería y
ciberseguridad de Check Point México.
Recomendaciones para reducir el Riesgo
A raíz de esta investigación, Check Point Software recomienda a las organizaciones reforzar la protección de
sus activos digitales mediante cinco medidas prioritarias:
1. Mantener WordPress y sus plugins siempre actualizados, aplicando parches de seguridad tan pronto
como estén disponibles.
2. Supervisar la integridad de los sitios web para detectar modificaciones no autorizadas o archivos
sospechosos.
3. Desconfiar de CAPTCHAs que soliciten copiar, pegar o ejecutar comandos fuera del navegador, ya
que pueden formar parte de campañas de ingeniería social.
4. Actualizar periódicamente los dispositivos y las soluciones de seguridad, reduciendo la exposición
frente a vulnerabilidades conocidas.
5. Implementar monitorización continua y detección de anomalías, especialmente en servidores web
accesibles desde Internet.
La investigación de StopAndProtect pone de relieve que la infraestructura del cibercrimen ya no depende
exclusivamente de servidores ocultos o redes clandestinas. Cada sitio web desactualizado puede convertirse
en un eslabón involuntario de una campaña global, lo que refuerza la necesidad de adoptar una estrategia
©2025 Check Point Software Technologies Ltd. All rights reserved | P. 3
de ciberseguridad preventiva basada en la visibilidad, la actualización constante y la reducción de la
superficie de ataque.
Sigue a Check Point Software a través de:
LinkedIn: https://www.linkedin.com/showcase/check-point-software-espana/
X: @CheckPointSpain
Facebook: https://www.facebook.com/checkpointsoftware
Blog: https://blog.checkpoint.com/
YouTube: https://www.youtube.com/user/CPGlobal

