DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

2 000 sites WordPress piratés deviennent des pièges pour les utilisateurs de cryptomonnaies

ParAshish KumarAshish Kumar 3 minutes de lecture
2 000 sites WordPress piratés deviennent des pièges pour les utilisateurs de cryptomonnaies
  • StopAndProtect a compromis près de 2 000 sites WordPress, les transformant en infrastructure pour des attaques de logiciels malveillants.
  • Ce logiciel malveillant cible les utilisateurs de cryptomonnaies, volant les phrases de récupération de leurs portefeuilles, leurs mots de passe, leurs fichiers et autres données sensibles sur les appareils Windows.
  • Les attaquants utilisent de fausses pages CAPTCHA pour inciter les victimes à exécuter des commandes PowerShell malveillantes qui installent le logiciel malveillant.

Un groupe criminel que Check Point Research a baptisé StopAndProtect utilise près de 2 000 blogs WordPress mal entretenus pour héberger des logiciels malveillants qui volent les clés de récupération, les mots de passe et les fichiers des portefeuilles de cryptomonnaies sur les ordinateurs Windows infectés.

Pour les détenteurs de cryptomonnaies, le plus alarmant est que ces prises de contrôle sont réparties sur des sites légitimes qui semblent être des blogs ou des sites d'entreprises classiques.

Check Point a publié les détails le 18 août, après avoir établi un lien entre l'échantillon de ransomware repéré à la mi-mai et une campagne d'extorsion et de surveillance de plus grande envergure.

Pourquoi l'hôte raconte-t-il l'histoire

La plupart des campagnes de logiciels malveillants sont aujourd'hui diffusées depuis des serveurs loués ou compromis par les attaquants. StopAndProtect adopte une approche différente, explique le chercheur Jaromír Hořejší. Leurs rançongiciels, leurs charges utiles, leur infrastructure de commande et de contrôle, ainsi que le stockage des données volées sont hébergés sur des domaines WordPress que les criminels n'ont eu ni à payer ni à compromettre.

C’est la partie la plus intéressante de la campagne, a souligné Hořejší. Un seul serveur peut héberger le code malveillant, rediriger les instructions vers des ordinateurs compromis et stocker les fichiers volés. Selon Security Affairs, un site web piraté n’est plus seulement un site web piraté ; il peut devenir une plateforme de lancement pour des attaques menées par d’autres acteurs malveillants.

Les sites sont mal entretenus, comme l'a constaté l'équipe de Hořejší en examinant l'instance WordPress hébergée sur l'un des domaines malveillants. Le chercheur a découvert près de 40 vulnérabilités différentes dans le logiciel, certaines datant de 2021.

Comment fonctionne une arnaque par hameçonnage utilisant un faux CAPTCHA

Les détenteurs de cryptomonnaies doivent être particulièrement vigilants face à cette menace. Cette campagne d'hameçonnage trompe les utilisateurs Windows en leur faisant croire qu'ils doivent résoudre un test CAPTCHA pour accéder à un site web. Or, ce CAPTCHA est en réalité une arnaque : les utilisateurs qui tentent de le résoudre sont invités à copier-coller une commande PowerShell dans leur invite de commandes.

Cette commande PowerShell lancera ensuite le téléchargement de charges utiles .NET qui permettront à l'attaquant d'tracles mots de passe enregistrés, les clés de portefeuille crypto et d'autres données de l'ordinateur compromis.

Ce logiciel malveillant peut également copier des fichiers depuis des dossiers réseau partagés, des clés USB, prendre des captures d'écran de l'ordinateur infecté, et même le chiffrer et exiger une rançon. Selon Decrypt, les utilisateurs doivent se méfier des sites qui les incitent à coller ou à saisir du texte et quitter la page dès qu'ils voient une telle demande.

Les portefeuilles de cryptomonnaies ne sont pas les seuls visés par cette campagne. Dans de nombreux cas, les attaquants utilisent le logiciel malveillant pour dérober des fichiers sur l'ordinateur de la victime. Selon les rapports, les cybercriminels analysent les fichiers présents sur l'ordinateur infecté et sélectionnent les plus intéressants à voler.

Les versions les plus récentes de ce logiciel malveillant ont également la capacité d'enregistrer les frappes au clavier, de prendre des captures d'écran toutes les 30 secondes et même d'utiliser WhatsApp pour prendre des photos de la liste de contacts de la victime.

Ce que les attaquants ontdentpublié sur le web

Les renseignements les plus précieux concernant la campagne StopAndProtect provenaient des serveurs des criminels eux-mêmes. Les attaquants avaient de mauvaises pratiques en matière de cybersécurité, laissant des répertoires et des fichiers journaux accessibles sur Internet. Check Point soupçonne que l'un des ordinateurs des attaquants avait été compromis et que le criminel avaitdenttéléchargé des fichiers sur le serveur.

Parmi les fichiers, Hořejší a trouvé le code source d'un outil d'automatisation que les attaquants utilisaient pour contrôler les sites web piratés.

Cet outil, écrit en Visual Basic 6 (une version ancienne de Visual Basic), permet à un pirate de modifier à distance l'affichage de la page de phishing CAPTCHA, de rediriger les visiteurs et de mettre à jour le logiciel malveillant sur les sites compromis. Les fichiers texte joints à l'outil contiennent également une liste des près de 2 000 domaines piratés et transformés en sites de phishing.

Les fichiers journaux ont également permis au chercheur de comprendre l'ampleur de l'attaque. Au 24 juillet, la campagne avait déjà infecté plus de 6 000 adresses IP uniques. Parmi celles-ci, 1 852 utilisateurs se trouvaient aux États-Unis, et 630 en Russie et en Inde.

Entre mi-mai et fin juillet, les chercheurs ont découvert plus de 700 archives de fichiers volés. Un des répertoires accessibles sur le serveur contenait plus de 20 000 captures d'écran des ordinateurs des victimes.

Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.

FAQ

Qu'est-ce que StopAndProtect ?

StopAndProtect est une opération de cybercriminalitédentpar Check Point Research qui combine le chiffrement de fichiers avec le vol de données et exploite son infrastructure sur près de 2 000 sites web WordPress piratés plutôt que sur des serveurs dédiés.

Comment le logiciel malveillant StopAndProtect infecte-t-il un ordinateur ?

Un site WordPress compromis affiche aux visiteurs Windows un faux CAPTCHA utilisant la technique ClickFix, leur demandant d'exécuter une commande PowerShell qui installe des téléchargeurs puis des composants capables de voler desdent, des phrases de récupération de portefeuilles crypto et des fichiers.

Combien de systèmes StopAndProtect a-t-il affectés ?

Au 24 juillet 2026, la campagne avait compromis plus de 6 000 adresses IP uniques, dont 1 852 aux États-Unis et 630 en Russie et en Inde, selon Check Point Research.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Ashish Kumar

Ashish Kumar

Ashish Kumar est un journaliste spécialisé dans les cryptomonnaies et la finance, fort de huit ans d'expérience en rédaction. Il couvre l'actualité des marchés des cryptomonnaies, la réglementation, DeFiet les écosystèmes d'échange. Il a collaboré avec CoinGape, Todayq et Newsroompost. Ashish est titulaire d'un PGDP en journalisme anglais de l'IIMC. Il a également interviewé des personnalités du secteur telles qu'Arthur Hayes, Yat Siu, Austin Federa et bien d'autres.

PLUS D'ACTUALITÉS