Un ciberataque a gran escala utiliza casi 2.000 sitios web de WordPress comprometidos para distribuir malware. El software malicioso se dirige a usuarios de Windows y puede robar contraseñas, archivos personales e incluso frases de recuperación de monederos de criptomonedas.
El ataque es difícil de detectar. Las víctimas entran en páginas corporativas y blogs reales, pero allí se les muestra un CAPTCHA falso. Quien sigue las instrucciones puede acabar instalando el malware sin darse cuenta.
Un CAPTCHA falso da a los delincuentes acceso al ordenador
Investigadores de seguridad de Check Point Research han bautizado la campaña como StopAndProtect. Los delincuentes toman el control de sitios de WordPress mal protegidos y los utilizan después para atacar a sus visitantes.
En las páginas aparece un CAPTCHA que pide a los usuarios copiar un texto y ejecutarlo mediante PowerShell, una herramienta estándar de Windows. En realidad, quien ejecuta el comando está instalando el malware.
A partir de ahí, los atacantes pueden hacerse con una gran cantidad de información. El software busca contraseñas y archivos guardados, pero también puede registrar las pulsaciones del teclado y tomar una captura de pantalla cada 30 segundos.
Para quienes poseen criptomonedas, hay una función especialmente peligrosa: el malware busca frases de recuperación de monederos. Esa secuencia, normalmente de 12 o 24 palabras, puede bastar para acceder desde otro dispositivo a los criptoactivos asociados.
Miles de ordenadores ya han sido infectados
La magnitud del ataque quedó al descubierto porque los delincuentes habían protegido mal su propia infraestructura. Gracias a ello, los investigadores pudieron acceder a archivos con información sobre casi 2.000 sitios web secuestrados.
El 24 de julio había más de 6.000 direcciones IP únicas registradas como infectadas. Check Point también encontró cientos de conjuntos de datos robados. Una carpeta sin protección contenía incluso más de 20.000 capturas de pantalla de ordenadores de víctimas.
La principal advertencia es sencilla: un CAPTCHA normal nunca pide ejecutar código a través de PowerShell ni del símbolo del sistema de Windows. Si aparece una solicitud de este tipo, no ejecutes el comando y abandona la página web.
Coldcard refuerza su seguridad tras un gran hackeo: los dados entran en juego
Coldcard refuerza su seguridad tras un gran robo de bitcoins y pide a los usuarios que añadan por su cuenta entropía adicional a sus frases semilla.
Fraude cripto de 165 millones de dólares: detenido un presunto estafador tras huir a Fiyi
Edward Zimbardi ha sido expulsado de Fiyi a Estados Unidos y está acusado de fraude cripto y blanqueo de capitales, con miles de posibles víctimas.
Roban 885.000 números de teléfono en una gran campaña de phishing contra usuarios cripto
Ciberdelincuentes usaron 885.000 números de teléfono, aplicaciones falsas e inteligencia artificial para atacar de forma dirigida a usuarios de criptomonedas y acceder a sus activos digitales.
Más leídos
Un analista cripto ve a XRP rumbo a 5,85 dólares y después a 9 dólares
El analista cripto Dark Defender ve margen para una fuerte subida de la cotización de XRP y señala objetivos de 5,85 y 9 dólares.
Una criptomoneda desconocida supera de repente a XRP en Bitvavo
Bitvavo registró una explosión en la negociación de esta moneda poco conocida después de que su precio viviera una semana de fuertes altibajos.
XRP vive una noche de vértigo: sube un 65% y luego se desploma
XRP se disparó hasta los 1,69 dólares, pero cayó con fuerza tras fracasar el acuerdo comercial entre EE. UU. y Canadá.