Un ciberataque a gran escala utiliza casi 2.000 sitios web de WordPress comprometidos para distribuir malware. El software malicioso se dirige a usuarios de Windows y puede robar contraseñas, archivos personales e incluso frases de recuperación de monederos de criptomonedas.
El ataque es difícil de detectar. Las víctimas entran en páginas corporativas y blogs reales, pero allí se les muestra un CAPTCHA falso. Quien sigue las instrucciones puede acabar instalando el malware sin darse cuenta.
Un CAPTCHA falso da a los delincuentes acceso al ordenador
Investigadores de seguridad de Check Point Research han bautizado la campaña como StopAndProtect. Los delincuentes toman el control de sitios de WordPress mal protegidos y los utilizan después para atacar a sus visitantes.
En las páginas aparece un CAPTCHA que pide a los usuarios copiar un texto y ejecutarlo mediante PowerShell, una herramienta estándar de Windows. En realidad, quien ejecuta el comando está instalando el malware.
A partir de ahí, los atacantes pueden hacerse con una gran cantidad de información. El software busca contraseñas y archivos guardados, pero también puede registrar las pulsaciones del teclado y tomar una captura de pantalla cada 30 segundos.
Para quienes poseen criptomonedas, hay una función especialmente peligrosa: el malware busca frases de recuperación de monederos. Esa secuencia, normalmente de 12 o 24 palabras, puede bastar para acceder desde otro dispositivo a los criptoactivos asociados.
Miles de ordenadores ya han sido infectados
La magnitud del ataque quedó al descubierto porque los delincuentes habían protegido mal su propia infraestructura. Gracias a ello, los investigadores pudieron acceder a archivos con información sobre casi 2.000 sitios web secuestrados.
El 24 de julio había más de 6.000 direcciones IP únicas registradas como infectadas. Check Point también encontró cientos de conjuntos de datos robados. Una carpeta sin protección contenía incluso más de 20.000 capturas de pantalla de ordenadores de víctimas.
La principal advertencia es sencilla: un CAPTCHA normal nunca pide ejecutar código a través de PowerShell ni del símbolo del sistema de Windows. Si aparece una solicitud de este tipo, no ejecutes el comando y abandona la página web.
Hackers roban 4.000 bitcoins con cupones: «deja al descubierto una vulnerabilidad crítica»
Han desaparecido 4.000 bitcoins por un fallo que permitió crear monedas falsas. Más de 80 exchanges y empresas se han quedado ahora sin respaldo.
Una falsa app de Claude intenta robar criptomonedas
Una versión falsa de Claude distribuye malware capaz de robar contraseñas y datos de más de 50 monederos de criptomonedas de los usuarios.
Un mal pegado y adiós a tus criptomonedas: cae la botnet Sality
Las fuerzas internacionales de seguridad desmantelan Sality, una botnet conocida por robar Bitcoin y Ethereum durante años al sustituir de forma inadvertida las direcciones de monederos copiadas.
Más leídos
Grok, de Elon Musk, anticipa el precio de XRP para finales de septiembre
Grok prevé que el precio de XRP se sitúe a finales de septiembre en torno a 1,45-1,60 dólares, aunque también ve margen para una subida mayor.
La maldición de septiembre amenaza de nuevo a Bitcoin y a la bolsa
Septiembre ya ha comenzado, un mes de mala fama tanto para las bolsas como para Bitcoin. Esto es lo que conviene saber.
Grietas en el negocio estrella de ASML: China crea sus propios competidores
ASML está bajo presión mientras China invierte miles de millones en su propia maquinaria para fabricar chips. Las restricciones a la exportación podrían acelerar precisamente la competencia china.