آخر الأخبار
مختارة خصيصاً لك

ألفا موقع ووردبريس مخترق يتحول إلى فخاخ لمستخدمي العملات المشفرة

بواسطةأشيش كومارأشيش كومار قراءة لمدة 3 دقائق
ألفا موقع ووردبريس مخترق يتحول إلى فخاخ لمستخدمي العملات المشفرة
  • لقد اخترق برنامج StopAndProtect ما يقرب من 2000 موقع من مواقع WordPress، وحولها إلى بنية تحتية لهجمات البرامج الضارة.
  • يستهدف البرنامج الخبيث مستخدمي العملات المشفرة، حيث يسرق عبارات استعادة المحفظة وكلمات المرور والملفات وغيرها من البيانات الحساسة من أجهزة ويندوز.
  • يستخدم المهاجمون صفحات CAPTCHA مزيفة لخداع الضحايا لحملهم على تشغيل أوامر PowerShell الخبيثة التي تقوم بتثبيت البرامج الضارة.

تستخدم مجموعة إجرامية أطلقت عليها شركة Check Point Research اسم StopAndProtect ما يقرب من 2000 مدونة WordPress سيئة الصيانة لاستضافة برامج ضارة تسرق مفاتيح محافظ العملات المشفرة وكلمات المرور والملفات من أجهزة الكمبيوتر التي تعمل بنظام Windows المصابة.

بالنسبة لحاملي العملات المشفرة، فإن الجزء الأكثر إثارة للقلق هو أن عمليات الاستحواذ موزعة عبر مواقع شرعية تبدو وكأنها مدونات أو مواقع تجارية عادية.

نشرت شركة Check Point التفاصيل في 18 أغسطس، بعد أن ربطت عينة برامج الفدية التي رصدتها في منتصف مايو بحملة ابتزاز ومراقبة أكبر.

لماذا تُعدّ استضافة القصة

تُوزَّع معظم حملات البرمجيات الخبيثة هذه الأيام من خوادم مستأجرة أو مخترقة من قِبَل المهاجمين. لكنّ StopAndProtect تسلك مسارًا مختلفًا، كما يقول الباحث جارومير هوريشي. فبرامج الفدية، والحمولات الخبيثة، وبنية التحكم والسيطرة، ومساحة تخزين البيانات المسروقة ، كلها مُستضافة على نطاقات ووردبريس لم يتعيّن على المجرمين دفع ثمنها أو اختراقها.

أشار هوريشي إلى أن هذا هو الجزء الأكثر إثارة للاهتمام في الحملة. إذ يمكن لخادم واحد استضافة الحمولة الخبيثة، وإعادة توجيه التعليمات إلى أجهزة الكمبيوتر المخترقة، وتخزين الملفات المسروقة. ووفقًا لموقع "سكيورتي أفيرز"، لم يعد الموقع الإلكتروني المخترق مجرد موقع مخترق، بل يمكن أن يتحول إلى منصة انطلاق لهجمات من جهات خبيثة أخرى.

المواقع الإلكترونية تعاني من سوء الصيانة، كما اكتشف فريق هوريشي عندما قرروا فحص نسخة ووردبريس التي تقف وراء أحد النطاقات الخبيثة. وقد عثر الباحث على ما يقارب 40 ثغرة أمنية مختلفة في البرنامج تعود إلى عام 2021.

كيف تعمل عملية الاحتيال باستخدام اختبار CAPTCHA المزيف؟

ينبغي على حاملي العملات الرقمية توخي الحذر الشديد من هذا التهديد. إذ تخدع حملة التصيد الاحتيالي مستخدمي نظام ويندوز، موهمةً إياهم بضرورة إكمال اختبار CAPTCHA للوصول إلى موقع ويب. إلا أن اختبار CAPTCHA في الواقع عملية احتيال، وسيُطلب من المستخدمين الذين يحاولون إكماله نسخ ولصق أمر PowerShell في موجه الأوامر.

سيبدأ أمر PowerShell هذا بعد ذلك في تنزيل حمولات .NET التي ستسمح للمهاجمtracكلمات المرور المحفوظة وبذور محفظة العملات المشفرة وغيرها من البيانات من الكمبيوتر المخترق.

للبرمجيات الخبيثة أيضًا نسخ الملفات من مجلدات الشبكة المشتركة، ومحركات أقراص USB، والتقاط صور للشاشة من جهاز الكمبيوتر المصاب، بل وحتى تشفيره والمطالبة بفدية. وفقًا لموقع Decrypt، يجب على المستخدمين توخي الحذر من المواقع التي تطلب منهم لصق أو كتابة أي شيء، ومغادرة الصفحة فورًا عند رؤية مثل هذا الطلب.

لا تقتصر أهداف هذه الحملة على محافظ العملات الرقمية فقط. ففي كثير من الحالات، يستخدم المهاجمون البرمجيات الخبيثة لسرقة الملفات من أجهزة الضحايا. وتشير التقاريرالمهاجمين يقومون بفحص الملفات الموجودة على الجهاز المصاب واختيار الملفات الأكثر أهمية لسرقتها.

كما أن الإصدارات الأحدث من البرامج الضارة لديها القدرة على تسجيل ضغطات المفاتيح، والتقاط لقطات شاشة كل 30 ثانية، وحتى استخدام تطبيق واتساب لالتقاط صور لقائمة جهات اتصال الضحية.

ما نشره المهاجمون عن طريقdentعلى الإنترنت

استُقيت أهم المعلومات الاستخباراتية لحملة "أوقف واحمِ" من خوادم المجرمين أنفسهم. فقد كان لدى المهاجمين ممارسات أمنية إلكترونية ضعيفة، حيث تركوا مجلدات وملفات سجلات مفتوحة للإنترنت. وتشتبه شركة "تشيك بوينت" في أن أحد أجهزة الكمبيوتر الخاصة بالمهاجمين قد تم اختراقه، وأن المجرم قد حمّل بعض الملفات إلى الخادم عن طريقdent.

ومن بين الملفات، عثر هوريجشي على الشفرة المصدرية لأداة أتمتة كان المهاجمون يستخدمونها للتحكم في المواقع الإلكترونية المخترقة.

تتيح هذه الأداة، المكتوبة بلغة فيجوال بيسك 6 القديمة، للمجرم إمكانية تعطيل صفحة CAPTCHA للتصيد الاحتيالي عن بُعد، وإعادة توجيه زوار الموقع، وتحديث البرامج الضارة على المواقع المخترقة. كما تتضمن الملفات النصية المرفقة بالأداة قائمةً تضم ما يقارب 2000 نطاق تم اختراقها وتحويلها إلى مواقع تصيد احتيالي.

ساعدت ملفات السجل الباحث أيضاً على فهم حجم الهجوم. ففي 24 يوليو، أصابت الحملة أكثر من 6000 عنوان IP فريد. من بين هؤلاء، كان 1852 مستخدماً في الولايات المتحدة، و630 في كل من روسيا والهند.

بين منتصف مايو ونهاية يوليو، اكتشف الباحثون أكثر من 700 أرشيف لملفات مسروقة. احتوى أحد المجلدات المفتوحة على الخادم على أكثر من 20 ألف لقطة شاشة لأجهزة الكمبيوتر الخاصة بالضحايا.

إذا كنت تقرأ هذا، فأنت متقدم بالفعل. ابقَ متقدماً من خلال نشرتنا الإخبارية.

الأسئلة الشائعة

ما هو برنامج StopAndProtect؟

StopAndProtect هي عملية إجرام إلكتروني تمdentبواسطة Check Point Research تجمع بين تشفير الملفات وسرقة البيانات وتدير بنيتها التحتية على ما يقرب من 2000 موقع ويب مخترق من مواقع WordPress بدلاً من الخوادم المخصصة.

كيف يصيب برنامج StopAndProtect الخبيث جهاز الكمبيوتر؟

يعرض موقع ووردبريس مخترق لزوار ويندوز اختبار CAPTCHA مزيفًا باستخدام تقنية ClickFix، ويطلب منهم تشغيل أمر PowerShell يقوم بتثبيت برامج تنزيل ثم مكونات قادرة على سرقة بياناتdentوعبارات استعادة محافظ العملات المشفرة والملفات.

كم عدد الأنظمة التي تأثرت ببرنامج StopAndProtect؟

اعتبارًا من 24 يوليو 2026، تمكنت الحملة من اختراق أكثر من 6000 عنوان IP فريد، بما في ذلك 1852 في الولايات المتحدة و630 في كل من روسيا والهند، وفقًا لأبحاث Check Point.

شارك هذا المقال

إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

أشيش كومار

أشيش كومار

أشيش كومار صحفي متخصص في العملات الرقمية والتمويل، يتمتع بخبرة ثماني سنوات في غرف الأخبار. يغطي أخبار أسواق العملات الرقمية، واللوائح التنظيمية، DeFi، ومنصات التداول. عمل مع مواقع Coingape وTodayq وNewsroompost. يحمل أشيش شهادة دراسات عليا في الصحافة الإنجليزية من المعهد الهندي للاتصالات الجماهيرية (IIMC). كما أجرى مقابلات مع شخصيات بارزة في هذا المجال، من بينهم آرثر هايز، ويات سيو، وأوستن فيدرا، وغيرهم.

المزيد من الأخبار