أحدث الأخبار
مختار لك

2,000 المواقع المخترقة على ووردبريس تصبح فخاً لمستخدمي العملات المشفرة

بقلمعاشيش كومارعاشيش كومار 3 دقائق قراءة
Fetch.ai وNuNet تتعرضان لهجمات مرتبطة بمفتاح خاص تم اختراقه
  • أثّر اختراق StopAndProtect على ما يقرب من 2,000 موقعًا يعمل بنظام WordPress، محوّلًا إياها إلى بنية تحتية لهجمات البرمجيات الخبيثة.
  • تستهدف هذه البرمجيات الخبيثة مستخدمي العملات المشفرة، مسروقةً عبارات استعادة المحافظ، وكلمات المرور، والملفات، وبيانات حساسة أخرى من أجهزة ويندوز.
  • يستخدم المهاجمون صفحات تحقق CAPTCHA مزيفة لخداع الضحايا وتشغيل أوامر PowerShell خبيثة تثبّت البرمجيات الخبيثة.

استخدمت مجموعة إجرامية، أطلق عليها اسم

بالنسبة لحاملي العملات المشفرة، فإن الجزء الأكثر إثارة للقلق هو أن عمليات الاستيلاء هذه موزعة عبر مواقع شرعية تبدو كمدونات أعمال قياسية أو مواقع.

نشرت

لماذا الاستضافة هي القصة

الأكثر حملات البرمجيات الخبيثة في هذه الأيام، يتم توزيعها من خوادم استأجرتها أو اخترقها المهاجمون. تسلك StopAndProtect مساراً مختلفاً، كما قال الباحث يارومير هوريسكي. برمجياتهم الخبيثة، والأحمال البرمجية، وبنية القيادة والتحكم، وتخزين البيانات المسروقة كلها مستضافة على نطاقات ووردبريس لم يضطر المجرمون لدفع ثمنها أو اختراقها.

هذا هو الجزء الأكثر إثارة للاهتمام في الحملة، كما لاحظ هوريسكي. يمكن لخادم واحد استضافة الحمولة البرمجية، وتوجيه التعليمات إلى الحواسيب المخترقة، وتخزين الملفات المسروقة. وفقاً لـ Security Affairs، لم يعد الموقع المخترق مجرد موقع مخترق فحسب. بل يمكن أن يتحول إلى منصة لإطلاق الهجمات من قبل جهات فاعلة سيئة أخرى.

المواقع سيئة الصيانة، كما اكتشف فريق هوريسكي عندما قرر الاطلاع على مثيل ووردبريس خلف أحد النطاقات الضارة. وجد الباحث ما يقرب من 40 ثغرة مختلفة في البرمجيات تعود إلى عام 2021.

كيف تعمل عملية التصيد الاحتيالي المزيفة لكلمة التحقق من CAPTCHA

يجب على حاملي العملات المشفرة أن يكونوا حذرين بشكل خاص من هذا التهديد. تخدع حملة التصيد المستخدمين الذين يعملون على نظام ويندوز للاعتقاد بأنهم بحاجة إلى إكمال اختبار CAPTCHA للحصول على الوصول إلى موقع ويب. ومع ذلك، فإن CAPTCHA في الواقع عبارة عن احتيال، وسيتم توجيه المستخدمين الذين يحاولون إكمالها إلى نسخ ولصق أمر PowerShell في موجه الأوامر الخاص بهم.

سيبدأ هذا الأمر PowerShell بعد ذلك في تنزيل أحمال برمجية .NET التي ستسمح للمهاجم باستخراج كلمات المرور المحفوظة، وبذور محافظ العملات المشفرة، وبيانات أخرى من الحاسوب المخترق.

ال البرمجيات الخبيثة يمكنها أيضاً نسخ الملفات من مجلدات الشبكة المشتركة، ومحركات أقراص USB، وأخذ لقطات شاشة للحاسوب المصاب، وحتى تشفيره والمطالبة بدفع فدية. وفقاً لـ Decrypt، يجب على المستخدمين أن يكونوا حذرين من المواقع التي تطلب منهم لصق أو كتابة أي شيء والمغادرة فوراً بمجرد رؤية مثل هذا الطلب.

محافظ العملات المشفرة ليست الهدف الوحيد لهذه الحملة. في كثير من الحالات، يستخدم المهاجمون البرمجيات الخبيثة لسرقة الملفات من حاسوب الضحية. وفقاً لـ تقارير, تقوم جهات الفاعل بالتهديد بفحص الملفات على الحاسوب المصاب واختيار الأكثر إثارة للاهتمام لسرقته.

تتميز الإصدارات الأحدث من البرمجيات الخبيثة أيضاً بالقدرة على تسجيل ضغطات المفاتيح، وأخذ لقطات شاشة كل 30 ثانية، وحتى استخدام WhatsApp لالتقاط صور لقائمة جهات اتصال الضحية.

ما نشره المهاجمون عن طريق الخطأ على الويب

جاءت أكثر المعلومات الاستخباراتية قيمة حول حملة StopAndProtect من خوادم المجرمين أنفسهم. كان لدى المهاجمين ممارسات أمنية سيئة، مما ترك المجلدات وملفات السجل مفتوحة على الويب. تشك Check Point في أن أحد حواسيب المهاجمين قد تم اختراقه وأن المجرم قام عن طريق الخطأ برفع بعض الملفات إلى الخادم.

من بين الملفات، وجد هوريسكي الكود المصدري لأداة أتمتة كان المهاجمون يستخدمونها للتحكم في المواقع المخترقة.

تتيح الأداة، المكتوبة بلغة Visual Basic 6 القديمة، للمجرم التبديل عن بُعد لصفحة التصيد الاحتيالي CAPTCHA، وإعادة توجيه زوار الموقع، وتحديث البرمجيات الخبيثة على المواقع المخترقة. تتضمن الملفات النصية المرفقة بالأداة أيضاً قائمة بالنطاقات التي تم اختراقها وتحويلها إلى مواقع تصيد، والبالغة عددها حوالي 2000 نطاق.

ساعدت ملفات السجل أيضاً الباحث على فهم حجم الهجوم. اعتباراً من 24 يوليو، أصابت الحملة بالفعل أكثر من 6000 عنوان IP فريد. من بين هؤلاء، كان 1852 مستخدماً في الولايات المتحدة، و630 في روسيا والهند.

بين منتصف مايو ونهاية يوليو، اكتشف الباحثون أكثر من 700 أرشيف من الملفات المسروقة. احتوى أحد المجلدات المفتوحة على الخادم أكثر من 20000 لقطة شاشة لأجهزة حواسيب الضحايا.

أذكى العقول في عالم العملات الرقمية يقرأون بالفعل نشرتنا الإخبارية. هل تريد الانضمام؟ انضم إليهم.

الأسئلة الشائعة

ما هو StopAndProtect؟

يعتبر StopAndProtect عملية إجرامية سيبرانية حدّدها فريق أبحاث Check Point، تجمع بين تشفير الملفات وسرقة البيانات، وتُشغّل بنيتها التحتية عبر ما يقرب من 2,000 موقع WordPress مخترقًا بدلاً من خوادم مخصصة.

كيف تصيب برمجيات StopAndProtect الخبيثة جهاز كمبيوتر؟

يُظهر الموقع المخترق الذي يعمل بنظام WordPress لزوار نظام ويندوز صفحة تحقق CAPTCHA مزيفة باستخدام تقنية ClickFix، تطلب منهم تشغيل أمر PowerShell يحمّل أدوات التنزيل ثم مكونات قادرة على سرقة بيانات الاعتماد، وعبارات استعادة محافظ العملات المشفرة، والملفات.

كم عدد الأنظمة التي تأثرت بحملة StopAndProtect؟

بحلول 24 يوليو 2026، أثّرت الحملة على أكثر من 6,000 عنوان IP فريد، بما في ذلك 1,852 في الولايات المتحدة، و630 في روسيا، و630 في الهند، وفقًا لفريق أبحاث Check Point.

شارك هذه المقالة

إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

عاشيش كومار

عاشيش كومار

أشيش كومار صحفي متخصص في العملات الرقمية والمالية، يمتلك ثماني سنوات من الخبرة في غرف الأخبار. يغطي تطورات أسواق العملات الرقمية، واللوائح التنظيمية، والتمويل اللامركزي (DeFi)، ونظم البيئات التبادلية. عمل مع Coingape وTodayq وNewsroompost. يحمل أشيش شهادة PGDP في الصحافة الإنجليزية من المعهد الهندي للاتصالات والإعلام (IIMC). كما أجرى مقابلات مع شخصيات بارزة في القطاع، بما في ذلك آرثر هايز ويات سيو وأوستن فيديرا وغيرهم.

المزيد من الأخبار