2.000 gehackte WordPress-Websites werden zu Fallen für Krypto-Nutzer

- StopAndProtect hat fast 2.000 WordPress-Websites kompromittiert und sie in eine Infrastruktur für Malware-Angriffe verwandelt.
- Die Schadsoftware zielt auf Krypto-Nutzer ab und stiehlt Wallet-Seed-Phrasen, Passwörter, Dateien und andere sensible Daten von Windows-Geräten.
- Angreifer verwenden gefälschte CAPTCHA-Seiten, um Opfer dazu zu verleiten, schädliche PowerShell-Befehle auszuführen, die die Malware installieren.
Eine kriminelle Gruppe, die Check Point Research den Namen StopAndProtect gegeben hat, nutzt fast 2.000 schlecht gewartete WordPress-Blogs, um Schadsoftware zu hosten, die Kryptowährungs-Wallet-Seeds, Passwörter und Dateien von infizierten Windows-Computern stiehlt.
Für Kryptowährungsbesitzer ist das Beunruhigendste daran, dass die Übernahmen über legitime Websites verteilt sind, die wie normale Unternehmensblogs oder -websites aussehen.
Check Point veröffentlichte die Details am 18. August, nachdem das Unternehmen die Mitte Mai entdeckte Ransomware-Probe mit einer größeren Erpressungs- und Überwachungskampagne in Verbindung gebracht hatte.
Warum wird die Geschichte von dem Gastgeber erzählt?
Die meisten Malware-Kampagnen werden heutzutage über Server verbreitet, die von den Angreifern gemietet oder kompromittiert wurden. StopAndProtect verfolgt einen anderen Ansatz, so der Forscher Jaromír Hořejší. Ihre Ransomware, die Schadsoftware, die Command-and-Control-Infrastruktur und der Speicher für die gestohlenen Daten werden allesamt auf WordPress-Domains gehostet, für die die Kriminellen weder bezahlen noch die sie kompromittieren mussten.
Dies sei der interessanteste Aspekt der Kampagne, bemerkte Hořejší. Ein einziger Server könne die Schadsoftware hosten, Anweisungen an kompromittierte Computer weiterleiten und gestohlene Dateien speichern. Laut Security Affairs ist eine gehackte Website nicht mehr nur eine gehackte Website. Sie kann sich in ein Sprungbrett für Angriffe anderer Cyberkrimineller verwandeln.
Die Websites sind schlecht gewartet, wie Hořejšís Team feststellte, als es die WordPress-Instanz hinter einer der schädlichen Domains untersuchte. Die Forscher entdeckten fast 40 verschiedene Sicherheitslücken in der Software, die bis ins Jahr 2021 zurückreichen.
Wie ein Phishing-Betrug mit einem gefälschten CAPTCHA funktioniert
Kryptowährungsbesitzer sollten sich dieser Bedrohung besonders bewusst sein. Die Phishing-Kampagne täuscht Windows-Nutzer, indem sie ihnen vorgaukelt, sie müssten einen CAPTCHA-Test absolvieren, um Zugang zu einer Website zu erhalten. Tatsächlich handelt es sich bei dem CAPTCHA jedoch um einen Betrug. Nutzer, die versuchen, ihn auszufüllen, werden aufgefordert, einen PowerShell-Befehl in die Eingabeaufforderung einzufügen.
Dieser PowerShell-Befehl lädt dann .NET-Payloads herunter, die es dem Angreifer ermöglichen, gespeicherte Passwörter, Krypto-Wallet-Seeds und andere Daten vom kompromittierten Computer zutrac.
Die Schadsoftware kann außerdem Dateien aus freigegebenen Netzwerkordnern und von USB-Laufwerken kopieren, Screenshots des infizierten Computers erstellen und ihn sogar verschlüsseln, um anschließend Lösegeld zu fordern. Laut Decrypt sollten Nutzer vorsichtig sein mit Webseiten, die sie zum Einfügen oder Eintippen von Text auffordern, und die Seite sofort verlassen, sobald sie eine solche Aufforderung sehen.
Krypto-Wallets sind nicht das einzige Ziel dieser Kampagne. In vielen Fällen nutzen die Angreifer die Schadsoftware, um Dateien vom Computer des Opfers zu stehlen. Berichtenscannen die Angreifer die Dateien auf dem infizierten Computer und wählen die interessantesten zum Diebstahl aus.
Die neueren Versionen der Schadsoftware verfügen außerdem über die Fähigkeit, Tastatureingaben zu protokollieren, alle 30 Sekunden Screenshots anzufertigen und sogar WhatsApp zu nutzen, um Fotos von der Kontaktliste des Opfers zu machen.
Was die Angreiferdentim Internet veröffentlichten
Die wertvollsten Informationen zur StopAndProtect-Kampagne stammten von den Servern der Angreifer selbst. Diese wiesen mangelhafte Cybersicherheitspraktiken auf und ließen Verzeichnisse und Protokolldateien ungeschützt im Internet zugänglich. Check Point vermutet, dass einer der Rechner der Angreifer kompromittiert war und der TäterdentDateien auf den Server hochgeladen hatte.
Unter den Dateien fand Hořejší den Quellcode für ein Automatisierungstool, mit dem die Angreifer die gehackten Webseiten kontrollierten.
Das in Visual Basic 6 geschriebene Tool ermöglicht es Angreifern, die CAPTCHA-Phishing-Seite aus der Ferne zu manipulieren, Website-Besucher umzuleiten und die Schadsoftware auf den kompromittierten Websites zu aktualisieren. Die dem Tool beigefügten Textdateien enthalten außerdem eine Liste der fast 2.000 Domains, die gehackt und in Phishing-Seiten umgewandelt wurden.
Die Protokolldateien halfen den Forschern auch, das Ausmaß des Angriffs zu verstehen. Bis zum 24. Juli hatte die Kampagne bereits mehr als 6.000 eindeutige IP-Adressen infiziert. Davon befanden sich 1.852 Nutzer in den Vereinigten Staaten und jeweils 630 in Russland und Indien.
Zwischen Mitte Mai und Ende Juli entdeckten Forscher über 700 Archive mit gestohlenen Dateien. Eines der offenen Verzeichnisse auf dem Server enthielt mehr als 20.000 Screenshots von den Computern der Opfer.
Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Häufig gestellte Fragen
Was ist StopAndProtect?
StopAndProtect ist eine von Check Point ResearchdentCyberkriminalitätsoperation, die Dateiverschlüsselung mit Datendiebstahl kombiniert und ihre Infrastruktur auf fast 2.000 gehackten WordPress-Websites anstatt auf dedizierten Servern betreibt.
Wie infiziert die Malware StopAndProtect einen Computer?
Eine kompromittierte WordPress-Website zeigt Windows-Besuchern ein gefälschtes CAPTCHA mithilfe der ClickFix-Technik an und fordert sie auf, einen PowerShell-Befehl auszuführen, der Downloader und anschließend Komponenten installiert, die in der Lage sind,dent, Seed-Phrasen von Krypto-Wallets und Dateien zu stehlen.
Wie viele Systeme sind von StopAndProtect betroffen?
Laut Check Point Research hatte die Kampagne bis zum 24. Juli 2026 mehr als 6.000 eindeutige IP-Adressen kompromittiert, darunter 1.852 in den Vereinigten Staaten und jeweils 630 in Russland und Indien.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan/ übernimmt keine Haftung für Investitionen, die auf Grundlage der Informationen auf dieser Seite getätigt werden. Wirtronempfehlen dringend, vor jeder Anlageentscheidung eigene Recherchen durchzuführendent oder einen qualifizierten Fachmann zu konsultieren

Ashish Kumar
Ashish Kumar ist Krypto- und Finanzjournalist mit acht Jahren Redaktionserfahrung. Er berichtet über aktuelle Entwicklungen auf den Kryptomärkten, Regulierungen, DeFiund Börsenökosystemen. Er hat bereits für Coingape, Todayq und Newsroompost gearbeitet. Ashish besitzt ein Postgraduate Diploma in English Journalism vom IIMC. Er hat außerdem Branchengrößen wie Arthur Hayes, Yat Siu, Austin Federa und andere interviewt.
















