Operación StopAndProtect: un ataque global
Investigadores de ciberseguridad han puesto en alerta sobre una vasta operación de cibercrimen que utiliza miles de sitios de WordPress comprometidos como infraestructura para la difusión de malware. Este ataque, conocido como StopAndProtect, ha sido asociado con la explotación de brechas de seguridad en plataformas desactualizadas.
La campaña no se basa en un único tipo de malware, sino que emplea un conjunto completo de herramientas criminales que trabajan en conjunto. Según Check Point Research, la operación incluye componentes que cifran archivos, roban documentos y bloquean pantallas. Además, existe un sistema de chat en vivo entre los atacantes y sus víctimas, lo que añade una capa de complejidad al ataque.
Mecanismo del ataque
El proceso de infección comienza con un ataque de ingeniería social denominado ClickFix, que desencadena la ejecución de un comando de PowerShell. Esto permite la implementación de cargadores y descargadores en .NET, lo que da paso a los componentes principales del ataque, que incluyen ransomware, un gusano SMB/USB, y otros elementos diseñados para robar credenciales y datos.
Aunque la campaña puede implicar el despliegue de ransomware, en muchos casos se ha observado que los atacantes roban listas y archivos específicos de los sistemas infectados, sin que los usuarios se percaten de ello.
Infraestructura de WordPress comprometida
Se estima que alrededor de 2.000 sitios de WordPress han sido hackeados como parte de esta campaña. Muchos de estos sitios operan con versiones obsoletas de WordPress y plugins vulnerables. Por ejemplo, un sitio comprometido utilizaba una versión de WordPress de 2021, expuesto a aproximadamente 40 vulnerabilidades diferentes. Estos sitios alterados despliegan prompts de CAPTCHA falsos que infectan a los visitantes.
Cadena de infección
El comando de PowerShell activado mediante este método actúa como un conducto para un proceso en múltiples etapas:
1. Descargador en .NET (Etapa 1): Reporta estadísticas al servidor de comando y control (C2) y carga la siguiente etapa. 2. Descargador y cargador en .NET (Etapa 2): Incorpora verificaciones de sandbox y mecanismos de registro, lanzando los componentes principales. 3. Componentes (Etapa 3): Incluyen herramientas como SilentEncryptor, que cifra computadoras infectadas; NetworkShareScanner, que se propaga a otros dispositivos; y LockScreen, que bloquea la entrada del usuario y muestra un mensaje de rescate.
Captura de datos y automatización
El operador puede cargar un archivo de comandos en el servidor que el robador lee para recolectar archivos específicos. Las versiones más recientes del robador implementan funciones adicionales, como un keylogger y la captura de pantallas de actividad del usuario cada 30 segundos. Esto permite a los atacantes buscar palabras clave en WhatsApp, facilitando el robo de información personal.
Instalación del malware
Los atacantes utilizan un archivo comprimido que contiene un archivo PHP para instalar un plugin personalizado de WordPress. Este plugin crea un archivo de plugin de uso obligatorio (MU) que permite a cualquiera con credenciales válidas subir archivos arbitrarios, incluidos archivos PHP, a la raíz de WordPress. La posibilidad de cargar archivos PHP abre la puerta a la ejecución remota de código. Una vez que el sitio es comprometido, el plugin se desactiva y se autodestruye para evitar detección.
Conclusión
La operación StopAndProtect pone de manifiesto la vulnerabilidad de muchos sitios web que no aplican actualizaciones de seguridad adecuadas. La combinación de técnicas de ingeniería social y explotación de vulnerabilidades en WordPress resalta la necesidad de una mayor concienciación y medidas de seguridad robustas en la gestión de sitios web.