2,000 siti WordPress hackerati diventano trappole per gli utenti crypto

- StopAndProtect ha compromesso quasi 2.000 siti WordPress, trasformandoli in infrastrutture per attacchi malware.
- Il malware prende di mira gli utenti di criptovalute, rubando le seed phrase dei portafogli, password, file e altri dati sensibili da dispositivi Windows.
- Gli attaccanti utilizzano pagine CAPTCHA false per indurre le vittime a eseguire comandi PowerShell dannosi che installano il malware.
Un gruppo criminale che Check Point Research ha denominato StopAndProtect sta utilizzando quasi 2.000 blog WordPress scarsamente mantenuti per ospitare malware che ruba i seed dei portafogli crittografici, le password e i file dai computer Windows infetti.
Per i detentori di criptovalute, la parte più allarmante è che i takeover sono distribuiti su siti legittimi che appaiono come normali blog aziendali o siti web.
Check Point ha pubblicato i dettagli il 18 agosto, collegando il campione di ransomware individuato a metà maggio a una più ampia campagna di estorsione e sorveglianza.
Perché l'hosting è la storia
La maggior parte campagne di malware in questi giorni sono distribuite da server affittati o compromessi dagli aggressori. StopAndProtect segue un percorso diverso, ha dichiarato il ricercatore Jaromír Hořejší. Il loro ransomware, i payload, l'infrastruttura di comando e controllo e lo storage per dati rubati sono tutti ospitati su domini WordPress che i criminali non hanno dovuto pagare o compromettere.
Questa è la parte più interessante della campagna, ha notato Hořejší. Un server può ospitare il payload, le istruzioni di reindirizzamento verso i computer compromessi e archiviare i file rubati. Secondo Security Affairs, un sito web hackerato non è più solo un sito web hackerato. Può trasformarsi in una piattaforma di lancio per attacchi da parte di altri cattivi attori.
I siti sono scarsamente mantenuti, come ha scoperto il team di Hořejší quando ha deciso di esaminare l'istanza WordPress dietro uno dei domini malevoli. Il ricercatore ha trovato quasi 40 vulnerabilità diverse nel software risalenti al 2021.
Come funziona lo scam di phishing con un CAPTCHA falso
I detentori di criptovalute dovrebbero essere particolarmente diffidenti verso questa minaccia. La campagna di phishing convince gli utenti Windows a credere di dover completare un test CAPTCHA per accedere a un sito web. Tuttavia, il CAPTCHA è in realtà uno scam e gli utenti che provano a completarlo verranno istruiti a copiare e incollare un comando PowerShell nel prompt dei comandi.
Questo comando PowerShell inizierà quindi a scaricare payload .NET che consentiranno all'attaccante di estrarre le password salvate, i seed dei portafogli crypto e altri dati dal computer compromesso.
Il Il malware può anche copiare file dalle cartelle di rete condivise, dalle chiavette USB, catturare screenshot del computer infetto e persino crittografarlo e richiedere un pagamento in ransomware. Secondo Decrypt, gli utenti dovrebbero diffidare dei siti che li invitano a incollare o digitare qualsiasi cosa e lasciare la pagina non appena vedono una tale richiesta.
I portafogli crypto non sono l'unico bersaglio di questa campagna. In molti casi, gli aggressori utilizzano il malware per rubare file dal computer della vittima. Secondo rapporti, gli attori della minaccia stanno scansionando i file sul computer infetto e selezionando quelli più interessanti da rubare.
Le versioni più recenti del malware hanno anche la capacità di registrare i tasti premuti, scattare screenshot ogni 30 secondi e persino utilizzare WhatsApp per scattare foto dell'elenco dei contatti della vittima.
Ciò che gli attaccanti hanno pubblicato accidentalmente sul web
Le informazioni più preziose sulla campagna StopAndProtect provenivano dai server stessi dei criminali. Gli attaccanti adottavano pratiche di cybersecurity carenti, lasciando directory e file di log esposti al web. Check Point sospetta che uno dei computer degli attaccanti fosse stato compromesso e che il criminale avesse caricato accidentalmente alcuni file sul server.
Tra i file, Hořejší ha trovato il codice sorgente di uno strumento di automazione che gli attaccanti stavano utilizzando per controllare i siti web hackerati.
Lo strumento, scritto in Visual Basic 6 legacy, consente al criminale di attivare/disattivare remotamente la pagina di phishing CAPTCHA, reindirizzare i visitatori del sito e aggiornare il malware sui siti compromessi. I file di testo allegati allo strumento includono anche un elenco dei quasi 2.000 domini che sono stati hackerati e trasformati in siti di phishing.
I file di log hanno anche aiutato il ricercatore a comprendere la scala dell'attacco. Al 24 luglio, la campagna aveva già infettato più di 6.000 indirizzi IP univoci. Di questi, 1.852 utenti si trovavano negli Stati Uniti, e 630 ciascuno in Russia e India.
Tra metà maggio e la fine di luglio, i ricercatori hanno scoperto oltre 700 archivi di file rubati. Una delle directory aperte sul server conteneva più di 20.000 screenshot dei computer delle vittime.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Domande frequenti
Cos'è StopAndProtect?
StopAndProtect è un'operazione criminale informatica identificata da Check Point Research che combina la crittografia dei file con il furto di dati e utilizza come infrastruttura quasi 2.000 siti WordPress compromessi invece di server dedicati.
Come infetta il computer il malware StopAndProtect?
Un sito WordPress compromesso mostra agli visitatori Windows una finta pagina CAPTCHA che utilizza la tecnica ClickFix, istruendoli a eseguire un comando PowerShell che installa downloader e successivamente componenti capaci di rubare credenziali, seed phrase dei portafogli crypto e file.
Quanti sistemi ha colpito StopAndProtect?
Al 24 luglio 2026, la campagna aveva compromesso oltre 6.000 indirizzi IP unici, inclusi 1.852 negli Stati Uniti e 630 ciascuno in Russia e India, secondo Check Point Research.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Ashish Kumar
Ashish Kumar è un giornalista specializzato in criptovalute e finanza con otto anni di esperienza nei redazioni. Si occupa di ciò che accade nei mercati crypto, nella regolamentazione, nel DeFi e negli ecosistemi degli exchange. Ha lavorato con Coingape, Todayq e Newsroompost. Ashish possiede un PGDP in Giornalismo Inglese dall'IIMC. Ha inoltre intervistato figure del settore tra cui Arthur Hayes, Yat Siu, Austin Federa e altri.
















