En pocas palabras: StopAndProtect es una campaña de malware que en 2026 comprometió cerca de 2.000 sitios WordPress con plugins vulnerables sin actualizar. Los opera como plataforma para distribuir malware a visitantes desprevenidos y robarles credenciales y datos financieros, respaldada por más de 6.000 IPs de comando y control.
La campaña StopAndProtect comprometió cerca de 2.000 sitios WordPress en 2026 para distribuir malware a sus visitantes y robar datos sensibles, operando desde una infraestructura de más de 6.000 IPs únicas como servidores de comando y control. No es un ataque dirigido: es escala industrial, y los dueños de esos sitios no saben que son parte del problema.
En 30 segundos
- StopAndProtect infectó cerca de 2.000 sitios WordPress activos y los usa para distribuir malware a visitantes desprevenidos, según The Hacker News
- La campaña opera desde más de 6.000 IPs únicas que funcionan como infraestructura de comando y control (C2)
- Los visitantes de esos sitios quedan expuestos a robo de credenciales y datos financieros sin hacer nada de su parte
- La mayoría de los sitios comprometidos tenían plugins vulnerables sin actualizar durante semanas o meses
- Las señales de alerta incluyen admins desconocidos, redirecciones raras y archivos PHP modificados sin razón
¿Qué es la campaña StopAndProtect y cómo convierte sitios WordPress comprometidos por malware en armas?
StopAndProtect es una campaña de malware activa en 2026 que usa sitios WordPress comprometidos como plataforma para distribuir código malicioso y robar datos de visitantes. El nombre es irónico (apela a la seguridad para disimular que es una red de ataque), un detalle que no es casualidad sino estrategia de ingeniería social. Según el reporte de The Hacker News, la campaña llegó a comprometer cerca de 2.000 sitios WordPress activos y construyó una infraestructura de más de 6.000 IPs únicas para sostener sus servidores de comando y control.
Ponele que tenés un blog en WordPress, lo actualizás cada tanto y asumís que está bien. Un atacante explota una vulnerabilidad en un plugin viejo, instala un backdoor silencioso en functions.php, y tu sitio pasa a ser parte de esta red. Tus visitantes llegan buscando tu contenido y se van con código malicioso que no pidieron. Vos no ves nada raro en el panel de administración.
Eso es lo que hace StopAndProtect: convierte sitios legítimos en vectores de ataque sin que sus dueños se enteren.
¿Cuáles son los vectores de ataque más comunes en WordPress?
Ningún CMS tiene tantos vectores de entrada como WordPress mal mantenido. El problema no es el core de WordPress (que se parchea rápido) sino el ecosistema: más de 60.000 plugins en el repositorio oficial, miles con historial de vulnerabilidades, y una base de usuarios que actualiza cuando se acuerda. Para más detalles técnicos, mirá herramientas de detección de malware como Sucuri.
- Plugins sin actualizar. La entrada favorita de casi todas las campañas de malware a escala. Un plugin con un millón de instalaciones y una vulnerabilidad de inyección SQL publicada alrededor de junio de 2026 es una invitación abierta.
- Temas de fuentes no oficiales. Los temas pirateados o bajados de repositorios de terceros suelen traer backdoors de fábrica (que nadie leyó la documentación antes de instalarlo, claro).
- Fuerza bruta en /wp-login.php. La URL de login es pública y los ataques de diccionario contra contraseñas débiles o el usuario «admin» siguen siendo rentables en 2026.
- Credenciales de hosting comprometidas. El ataque no tiene que ser directo al WordPress. Si la cuenta del panel de hosting tiene contraseña débil o reutilizada, el atacante accede a nivel de servidor.
- wp-config.php accesible. Una mala configuración del servidor que exponga este archivo le entrega al atacante credenciales de base de datos y claves de autenticación completas.
¿Cómo funciona un ataque de malware y comando y control (C2)?
Un ataque C2 no termina cuando infectan el sitio. Ahí recién empieza. La cadena completa es: compromiso del sitio mediante alguno de los vectores anteriores, instalación de un backdoor oculto en el código del tema o un plugin, establecimiento de comunicación con el servidor C2, y finalmente distribución de malware a los visitantes o exfiltración de datos. Todo en silencio, todo en segundo plano.
El servidor C2 envía instrucciones a todos los sitios comprometidos: servir un script malicioso, redirigir usuarios a páginas de phishing, o participar en ataques a terceros. En el caso de StopAndProtect, más de 6.000 IPs únicas conforman esa infraestructura de control. Tu hosting tampoco detecta actividad inusual, porque el tráfico parece legítimo desde afuera.
¿Y qué pasa con los datos de tus visitantes? Si el atacante instaló un formjacker en tu sitio, cada formulario que alguien complete (login, pago, contacto) va directo a sus servidores. Sin errores visibles, sin alertas, sin que el visitante se entere.
¿Cuáles son los indicadores de compromiso en un sitio WordPress hackeado?
La mayoría de los sitios comprometidos no dan señales obvias al dueño. Por eso esta campaña pudo crecer hasta 2.000 sitios: los administradores no revisaban activamente. Las señales existen, pero hay que buscarlas. Implementá autenticación de dos factores en todas las cuentas.
- Archivos PHP modificados sin razón. Revisá la fecha de modificación de functions.php, index.php y los archivos del tema activo. Si cambiaron y vos no los tocaste, es una señal clara de acceso no autorizado.
- Usuarios administradores desconocidos. Entrá a Usuarios > Todos los usuarios. Si hay un admin que no reconocés, el sitio está comprometido.
- Redirecciones inesperadas. Algunos malwares redirigen solo a visitantes nuevos. Probá desde una pestaña de incógnito o un dispositivo que nunca visitó el sitio.
- Código inyectado en la base de datos. En las tablas wp_options, wp_posts o en cuentas de usuario puede haber scripts maliciosos. Un plugin de auditoría o phpMyAdmin lo detecta.
- Alerta de Google Safe Browsing. Si Google ya te marcó como peligroso, aparece una advertencia antes de entrar al sitio. Revisá el estado en Google Search Console bajo Seguridad y acciones manuales.
- Tráfico anómalo en logs de acceso. Picos de solicitudes a archivos PHP inusuales desde rangos de IPs no familiares pueden indicar actividad de un servidor C2 usándote como nodo.
¿Qué herramientas detectan malware en WordPress?
La detección tiene que ser activa. Esperar a que Google avise que distribuís malware es llegar tarde, y en ese punto el daño reputacional ya está hecho (y eso en el mejor de los casos).
- Wordfence Security. Escanea archivos del core, plugins y temas contra firmas de malware. La versión gratuita detecta los ataques más comunes con un retraso de 30 días en las firmas; la premium (USD 119/año) tiene actualización en tiempo real.
- Sucuri SiteCheck. Escáner online gratuito que revisa el código del frontend desde afuera, como lo vería un visitante o un motor de búsqueda.
- Google Search Console. En la sección Seguridad y acciones manuales podés ver si Google detectó malware antes de que vos lo notaras.
- Revisión manual de hashes. Comparar los hashes de los archivos de WordPress con los del repositorio oficial detecta cualquier modificación. Es el método más confiable y el más laborioso.
¿Cuál es el plan de acción para recuperar un WordPress comprometido?
El orden importa. Instalás Wordfence, encontrás malware, lo eliminás, cambiás contraseñas y asumís que está resuelto, pero tres días después el atacante vuelve a entrar porque la vulnerabilidad de origen sigue ahí, reinstala el backdoor sin que notes nada, y el ciclo empieza de nuevo.
- Paso 1: Aislar el sitio. Activá el modo mantenimiento o bloqueá el acceso público desde el panel de hosting. No sigas con el sitio en línea mientras limpiás.
- Paso 2: Backup del estado comprometido. Sí, de la versión infectada. Lo necesitás para análisis forense posterior y, en algunos contextos, como evidencia.
- Paso 3: Cambiar todas las credenciales. WordPress, FTP, panel de hosting, base de datos, claves de API. Todas. Sin excepción.
- Paso 4: Limpiar el malware. Restaurá el core de WordPress desde copia limpia oficial. Reinstalá plugins y temas desde sus fuentes originales. No uses archivos del backup comprometido.
- Paso 5: Identificar y parchear el vector de entrada. Sin esto, el atacante vuelve. Un plugin de auditoría o un profesional de seguridad ayuda a trazar la causa raíz.
- Paso 6: Notificar a Google. Una vez limpio, solicitá revisión en Google Search Console para levantar las alertas de Safe Browsing.
Si el sitio tiene datos de clientes (ecommerce, formularios de pago), no lo encarés solo. Una limpieza profesional ronda los USD 150-400 según el estado del sitio. Es marginal frente al costo de notificar a clientes que sus datos fueron robados.
¿Cómo prevenir que tu WordPress distribuya malware?
La mayoría de los sitios comprometidos por StopAndProtect tenían vulnerabilidades conocidas sin parchear durante semanas. No es mala suerte: es falta de mantenimiento. Y acá viene el punto incómodo: la «protección» que muchos creen tener (un plugin de seguridad instalado y olvidado hace un año) no sirve si no está configurado y actualizado. Cubrimos ese tema en detalle en implementa 2FA para prevenir accesos no autorizados.
- Actualizaciones automáticas activadas. WordPress permite activarlas para releases menores y plugins. El riesgo de una actualización que rompa algo es mucho menor que el de una vulnerabilidad explotada en campaña.
- Inventario de plugins ajustado. Cada plugin instalado es superficie de ataque. Si tenés tres plugins de formularios de contacto y usás uno, desinstalá los otros dos por completo.
- Doble factor en el login. Un plugin como WP 2FA elimina los ataques de fuerza bruta con cinco minutos de configuración.
- WAF activo. Un Web Application Firewall filtra tráfico malicioso antes de que llegue a PHP. Wordfence Premium y Sucuri lo incluyen; algunos planes de hosting como los de donweb.com también ofrecen protección a nivel de servidor en sus planes administrados.
- Backups automáticos offsite. WPVivid o UpdraftPlus guardan copias fuera del servidor comprometido. Es lo que permite restaurar limpio si algo falla.
- Auditorías cada 3 meses. Revisá usuarios admin, permisos de archivos, y pasá un escáner. No esperes a que algo falle para revisarlo.
Herramientas de seguridad para WordPress: comparativa
| Herramienta | Tipo | Detección malware | WAF incluido | Costo anual | Mejor para |
|---|---|---|---|---|---|
| Wordfence Free | Plugin | Sí (firmas con 30 días de demora) | Básico | Gratis | Sitios pequeños, primer paso |
| Wordfence Premium | Plugin | Sí (tiempo real) | Avanzado | USD 119 | Sitios con tráfico real |
| Sucuri SiteCheck | Online | Sí (solo frontend) | No | Gratis | Diagnóstico inicial rápido |
| Sucuri Platform | SaaS | Sí (completa) | Sí con CDN | USD 199 | Ecommerce y alta exposición |
| iThemes Security Pro | Plugin | Parcial | No nativo | USD 99 | Hardening preventivo |

Qué está confirmado y qué no sobre StopAndProtect
- Confirmado: La campaña existe y compromete sitios WordPress activos en 2026
- Confirmado: Cerca de 2.000 sitios comprometidos, según el reporte de The Hacker News
- Confirmado: La infraestructura C2 opera desde más de 6.000 IPs únicas
- Confirmado: Los sitios comprometidos distribuyen malware a sus visitantes y participan en robo de datos
- Pendiente: Atribución definitiva a un grupo de amenaza específico
- Pendiente: Alcance exacto del robo de datos: qué tipos de datos y cuántos usuarios afectados
- No confirmado: Si la campaña sigue activa al momento de publicación de esta nota o si fue parcialmente desmantelada
Errores comunes cuando un WordPress está comprometido
- Restaurar el backup sin parchear la vulnerabilidad de entrada. El backup resetea el contenido, pero no cierra la puerta. Si la vulnerabilidad sigue activa, el atacante vuelve en horas y el ciclo empieza de nuevo desde cero.
- Cambiar solo la contraseña de WordPress. El atacante probablemente tiene acceso FTP o instaló un webshell independiente del login. Cambiar wp-admin es el cambio menos importante del proceso. Rotá todas las credenciales.
- Mantener plugins inactivos instalados. «Desactivado» no es igual a «no existe». Un plugin desactivado pero instalado sigue siendo vulnerable a exploits que no requieren que esté activo.
- Confiar en el hosting para la detección. La mayoría de los hostings no escanean malware de WordPress de forma proactiva. Si estás infectado, probablemente no te avisen hasta que Google marque el sitio. El monitoreo es responsabilidad tuya.
Preguntas Frecuentes
¿Cuántos sitios WordPress son hackeados cada año?
WordPress concentra entre el 70% y el 90% de todos los CMS hackeados, en parte porque representa el 43% de toda la web. Campañas como StopAndProtect, que comprometen 2.000 sitios en una sola operación, ilustran por qué el volumen es tan alto. La causa más frecuente son plugins vulnerables sin actualizar, no fallas en el core de WordPress.
¿Cómo sé si mi WordPress tiene malware?
Los indicadores más concretos son archivos PHP modificados sin que vos los hayas tocado, usuarios administradores desconocidos en el panel, redirecciones a sitios externos que no configuraste, y alertas de Google Safe Browsing en Search Console. Para confirmarlo, Wordfence o Sucuri SiteCheck hacen el escaneo inicial. Si el sitio maneja datos de usuarios o pagos, el monitoreo tiene que ser continuo, no reactivo.
¿Qué es un ataque C2 en WordPress?
Un ataque de Comando y Control (C2) ocurre cuando un servidor externo controla de forma remota un sitio comprometido. El WordPress infectado recibe instrucciones del servidor C2 y actúa como ejecutor: sirve malware, redirige tráfico o participa en ataques a terceros, todo sin que el dueño lo note. En StopAndProtect, más de 6.000 IPs únicas conforman esa infraestructura de control.
¿Cuáles son los métodos más comunes de ataque a WordPress?
Los vectores más frecuentes son plugins vulnerables sin actualizar (la causa principal), temas descargados de fuentes no oficiales con backdoors incluidos, fuerza bruta contra la pantalla de login con usuario «admin» y contraseñas simples, y credenciales de hosting reutilizadas o filtradas en brechas previas. Las vulnerabilidades de inyección SQL y XSS en plugins también aparecen, aunque requieren mayor habilidad técnica del atacante. Sobre eso hablamos en protege tu WordPress contra ataques y exfiltración de datos.
¿Cómo proteger mi sitio de ser usado para distribuir malware?
Las acciones con mayor impacto por menor esfuerzo son: activar actualizaciones automáticas de plugins y temas, instalar un WAF (Wordfence Premium o Sucuri), agregar doble factor en el login de WordPress, y configurar backups automáticos offsite. Complementar con auditorías de seguridad trimestrales y reducir al mínimo los plugins instalados baja la superficie de ataque de forma considerable.
Conclusión
StopAndProtect no inventó ninguna técnica nueva. Usar sitios comprometidos como infraestructura de distribución de malware es una táctica conocida desde hace años. Lo que muestra esta campaña, con casi 2.000 sitios y más de 6.000 IPs activas en 2026, es que el problema del WordPress mal mantenido sigue sin resolverse a escala.
Cada visitante que llega a esos sitios sale expuesto a malware que no pidió. En un ecommerce o cualquier sitio con usuarios registrados, eso se traduce en consecuencias legales concretas. No es una amenaza abstracta.
La solución tampoco es compleja: actualizás, activás doble factor, instalás un WAF, y configurás backups offsite. Cuatro acciones que cualquiera puede tomar hoy. Lo que no funciona es asumir que el problema le pasa a otros cuando la campaña ya comprometió 2.000 sitios que pensaban exactamente lo mismo.