2,000 gehackte WordPress-Sites werden zu Fallen für Krypto-Nutzer

- StopAndProtect hat fast 2.000 WordPress-Seiten kompromittiert und sie als Infrastruktur für Malware-Angriffe genutzt.
- Die Malware zielt auf Krypto-Nutzer ab, indem sie Wallet-Seed-Phrasen, Passwörter, Dateien und andere sensible Daten von Windows-Geräten stiehlt.
- Angreifer nutzen gefälschte CAPTCHA-Seiten, um Opfer dazu zu verleiten, bösartige PowerShell-Befehle auszuführen, die die Malware installieren.
Eine kriminelle Gruppe, die Check Point Research als StopAndProtect bezeichnet hat, nutzt fast 2.000 schlecht gewartete WordPress-Blogs, um Malware zu hosten, die Krypto-Wallet-Samen, Passwörter und Dateien von infizierten Windows-Computern stiehlt.
Für Krypto-Halter ist der beunruhigendste Teil, dass die Übernahmen auf legitime Sites verteilt sind, die wie Standard-Geschäftsblogs oder -Seiten aussehen.
Check Point veröffentlichte die Details am 18. August und verknüpfte die Ransomware-Probe, die sie Mitte Mai entdeckte, mit einer größeren Erpressungs- und Überwachungskampagne.
Warum das Hosting die Geschichte ist
Die meisten Malware-Kampagnen werden heutzutage von Servern verteilt, die von den Angreifern gemietet oder kompromittiert wurden. StopAndProtect geht einen anderen Weg, sagte der Forscher Jaromír Hořejší. Ihre Ransomware, Payloads, Command-and-Control-Infrastruktur und Speicher für gestohlene Daten werden alle auf WordPress-Domains gehostet, für die die Kriminellen nicht bezahlen oder die sie kompromittieren mussten.
Dies ist der interessanteste Teil der Kampagne, bemerkte Hořejší. Ein Server kann die Payload hosten, Umleitungsanweisungen an kompromittierte Computer senden und gestohlene Dateien speichern. Laut Security Affairs ist eine gehackte Website nicht mehr nur eine gehackte Website. Sie kann zu einer Startbahn für Angriffe durch andere böswillige Akteure werden.
Die Sites sind schlecht gewartet, wie Hořejšis Team entdeckte, als es sich entschied, die WordPress-Instanz hinter einer der bösartigen Domains zu untersuchen. Der Forscher fand fast 40 verschiedene Sicherheitslücken in der Software, die bis auf 2021 zurückreicht.
Wie ein gefälschtes CAPTCHA-Phishing-Betrug funktioniert
Krypto-Halter sollten besonders vorsichtig mit dieser Bedrohung sein. Die Phishing-Kampagne täuscht Windows-Nutzer, indem sie ihnen vorgaukelt, dass sie einen CAPTCHA-Test abschließen müssen, um Zugang zu einer Website zu erhalten. Der CAPTCHA ist jedoch tatsächlich ein Betrug, und Nutzer, die versuchen, ihn abzuschließen, werden angewiesen, einen PowerShell-Befehl in ihre Eingabeaufforderung zu kopieren und einzufügen.
Dieser PowerShell-Befehl beginnt dann mit dem Herunterladen von .NET-Payloads, die es dem Angreifer ermöglichen, gespeicherte Passwörter, Krypto-Wallet-Samen und andere Daten vom kompromittierten Computer zu extrahieren.
Die Malware kann auch Dateien aus gemeinsam genutzten Netzwerkordnern, USB-Laufwerken kopieren, Screenshots des infizierten Computers erstellen und diesen sogar verschlüsseln und Lösegeld in Form von Ransomware fordern. Laut Decrypt sollten Nutzer vorsichtig sein gegenüber Sites, die sie auffordern, etwas einzufügen oder einzugeben, und die Seite so schnell wie möglich verlassen, sobald sie eine solche Anfrage sehen.
Krypto-Wallets sind nicht das einzige Ziel dieser Kampagne. In vielen Fällen verwenden die Angreifer die Malware, um Dateien vom Computer des Opfers zu stehlen. Laut Basierend auf jüngsten, scannen die Bedrohungsakteure die Dateien auf dem infizierten Computer und wählen die interessantesten aus, um sie zu stehlen.
Neuere Versionen der Malware können zudem Tastatureingaben protokollieren, alle 30 Sekunden Screenshots erstellen und sogar WhatsApp nutzen, um Fotos der Kontaktliste des Opfers zu machen.
Was die Angreifer versehentlich im Web veröffentlichten
Die wertvollsten Erkenntnisse zur StopAndProtect-Kampagne stammten von den Servern der Kriminellen selbst. Die Angreifer hatten schlechte Cybersicherheitspraktiken, wodurch Verzeichnisse und Protokolldatei öffentlich im Web zugänglich waren. Check Point vermutet, dass einer der Computer der Angreifer kompromittiert wurde und der Kriminelle versehentlich einige Dateien auf den Server hochgeladen hat.
Unter den Dateien fand Hořejší den Quellcode eines Automatisierungstools, das die Angreifer zur Steuerung der gehackten Websites verwendeten.
Das in veralteter Visual Basic 6 geschriebene Tool ermöglicht es dem Kriminellen, die CAPTCHA-Phishing-Seite fernzusteuern, Site-Besucher umzuleiten und die Malware auf den kompromittierten Sites zu aktualisieren. Zu dem Tool gehörende Textdateien enthalten zudem eine Liste der fast 2.000 Domains, die gehackt und in Phishing-Sites umgewandelt wurden.
Die Protokolldateien halfen dem Forscher auch, das Ausmaß des Angriffs zu verstehen. Stand Juli 24 hatte die Kampagne bereits mehr als 6.000 eindeutige IP-Adressen infiziert. Davon befanden sich 1.852 Nutzer in den Vereinigten Staaten sowie jeweils 630 in Russland und Indien.
Zwischen Mitte Mai und Ende Juli entdeckten Forscher mehr als 700 Archive gestohlener Dateien. Eines der offenen Verzeichnisse auf dem Server enthielt mehr als 20.000 Screenshots von Computerbildschirmen der Opfer.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.
Häufig gestellte Fragen
Was ist StopAndProtect?
StopAndProtect ist eine Cyberkriminalitätsoperation, die von Check Point Research identifiziert wurde und Dateiverschlüsselung mit Datendiebstahl kombiniert. Sie betreibt ihre Infrastruktur auf fast 2.000 gehackten WordPress-Websites statt auf dedizierten Servern.
Wie infiziert die StopAndProtect-Malware einen Computer?
Eine kompromittierte WordPress-Seite zeigt Windows-Besuchern eine gefälschte CAPTCHA unter Verwendung der ClickFix-Technik an und weist sie an, einen PowerShell-Befehl auszuführen, der Downloader installiert und anschließend Komponenten, die Anmeldeinformationen, Krypto-Wallet-Seed-Phrasen und Dateien stehlen können.
Wie viele Systeme wurden von StopAndProtect betroffen?
Stand 24. Juli 2026 hatte die Kampagne mehr als 6.000 eindeutige IP-Adressen kompromittiert, darunter 1.852 in den USA sowie jeweils 630 in Russland und Indien, laut Check Point Research.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Ashish Kumar
Ashish Kumar ist ein Krypto- und Finanzjournalist mit acht Jahren Erfahrung in der Nachrichtenredaktion. Er berichtet über Entwicklungen in den Kryptomärkten, Regulierungen, DeFi und Ökosysteme von Börsen. Er arbeitete für Coingape, Todayq und Newsroompost. Ashish besitzt einen PGDP in englischer Journalistik vom IIMC. Zudem interviewte er Branchenexperten wie Arthur Hayes, Yat Siu, Austin Federa und weitere.
















