2,000 乗っ取られたWordPressサイトが暗号資産ユーザーの罠に

- StopAndProtect はほぼ 2,000 の WordPress サイトを乗っ取り、マルウェア攻撃のインフラとして悪用しています。
- このマルウェアは暗号通貨ユーザーを対象とし、Windows デバイスからウォレットのシードフレーズ、パスワード、ファイル、その他の機密データを窃取します。
- 攻撃者は偽の CAPTCHA ページを使用して、被害者に悪意のある PowerShell コマンドを実行させ、マルウェアをインストールさせます。
Check Point Researchが「StopAndProtect」と呼ぶ犯罪グループは、維持管理が不十分な約2,000のWordPressブログを使用して、感染したWindowsコンピュータから暗号資産ウォレットのシード、パスワード、ファイルを盗むマルウェアをホストしている。
暗号資産保有者にとって最も懸念されるのは、これらの乗っ取りが標準的なビジネスブログやサイトのように見える正規のサイト全体に分散されていることだ。
Check Pointは8月18日に詳細を公開し、5月中旬に発見したランサムウェアのサンプルを、より大規模な脅迫および監視キャンペーンに関連付けた。
なぜホスティングが話題なのか
大半の マルウェアキャンペーン は現在、攻撃者がレンタルまたは乗っ取ったサーバーから配布されている。研究者のヤロミール・ホレイシ氏によると、StopAndProtectは異なるアプローチを取っている。彼らのランサムウェア、ペイロード、コマンド・アンド・コントロールインフラ、および 盗まれたデータ はすべて、犯罪者が支払ったり乗っ取ったりする必要のないWordPressドメインにホストされている。
これがキャンペーンの最も興味深い部分だと、ホレイシ氏は指摘した。1つのサーバーがペイロード、乗っ取られたコンピュータへのリダイレクト指示、および盗まれたファイルの保存を担うことができる。Security Affairsによると、ハッキングされたウェブサイトはもはや単なるハッキングされたウェブサイトではなく、他の悪意あるアクターによる攻撃の発進基地になる可能性がある。
これらのサイトは維持管理が不十分だ。ホレイシ氏のチームが攻撃的なドメインの背後にあるWordPressインスタンスを調べる際に発見した通り、研究者は2021年までさかのぼるソフトウェアでほぼ40の異なる脆弱性を見つけた。
偽CAPTCHAフィッシングスキャンの仕組み
暗号資産保有者は特にこの脅威に警戒すべきだ。このフィッシングキャンペーンは、Windowsユーザーにウェブサイトへのアクセスを得るためにCAPTCHAテストを完了する必要があると信じ込ませる。しかし、CAPTCHAは実際には詐欺であり、それを完了しようとするユーザーはコマンドプロンプトにPowerShellコマンドをコピー&ペーストするよう指示される。
このPowerShellコマンドは、攻撃者が乗っ取られたコンピュータから保存されたパスワード、暗号資産ウォレットのシード、およびその他のデータを抽出することを可能にする.NETペイロードのダウンロードを開始する。
この マルウェア は共有ネットワークフォルダやUSBドライブからのファイルコピー、感染したコンピュータのスクリーンショット撮影、さらには暗号化して身代金を要求することもできる。Decryptによると、ユーザーは貼り付けや入力を促すサイトには注意し、そのようなリクエストを見つけたらすぐにページを離れるべきだ。
暗号資産ウォレットはこのキャンペーンの唯一の標的ではない。多くの場合、攻撃者はマルウェアを使用して被害者のコンピュータからファイルを盗んでいる。 レポート, 脅威アクターは感染したコンピュータ上のファイルをスキャンし、盗むのに最も興味深いものを選択している。
マルウェアの新しいバージョンには、キーロギング機能、30秒ごとのスクリーンショット撮影機能、さらにはWhatsAppを使用して被害者の連絡先リストの写真を撮影する機能も備わっています。
攻撃者が誤ってウェブ上に投稿したもの
StopAndProtectキャンペーンに関する最も価値のあるインテリジェンスは、犯罪者たちのサーバー自体から得られました。攻撃者はサイバーセキュリティの実践が不十分で、ディレクトリやログファイルがウェブ上に公開されたままになっていました。Check Pointは、攻撃者の1台のコンピュータが侵害され、犯罪者が何らかのファイルをサーバーに誤ってアップロードしたと推測しています。
ファイルの中から、Hořejší氏は、攻撃者がハッキングされたウェブサイトを制御するために使用していた自動化ツールのソースコードを発見しました。
このツールはレガシーなVisual Basic 6で記述されており、犯罪者が遠隔からCAPTCHAフィッシングページを切り替え、サイト訪問者をリダイレクトし、侵害されたサイトのマルウェアを更新することを可能にします。ツールに添付されたテキストファイルには、フィッシングサイトに変えられた約2,000のドメインのリストも含まれています。
ログファイルは、研究者が攻撃の規模を理解するのにも役立ちました。7月24日時点で、このキャンペーンはすでに6,000以上の一意のIPアドレスに感染していました。そのうち、1,852人が米国に、それぞれ630人がロシアとインドに位置していました。
5月中旬から7月末の間、研究者たちは盗まれたファイルのアーカイブを700以上発見しました。サーバー上の1つの公開ディレクトリには、被害者のコンピュータの20,000以上のスクリーンショットが含まれていました。
最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。
よくある質問
StopAndProtect とは何か?
StopAndProtect とは、Check Point Research によって特定されたサイバー犯罪組織で、ファイルの暗号化とデータ窃盗を組み合わせており、専用サーバーではなくほぼ 2,000 のハッキングされた WordPress ウェブサイトをインフラとして運用しています。
StopAndProtect マルウェアはどのようにしてコンピューターに感染するのでしょうか?
乗っ取られた WordPress サイトは、Windows ユーザーに対して ClickFix 技術を用いた偽の CAPTCHA を表示し、ダウンロードャーをインストールし、その後資格情報、暗号通貨ウォレットのシードフレーズ、ファイルを窃取できるコンポーネントをインストールするための PowerShell コマンドの実行を指示します。
StopAndProtect はどの程度のシステムに影響を与えたのか?
2026 年 7 月 24 日現在、このキャンペーンは 6,000 以上の一意の IP アドレスを乗っ取っており、そのうち米国が 1,852、ロシアとインドがそれぞれ 630 です(Check Point Research による)。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

アシシュ・クマール
アシシュ・クマール氏は、8年間のニュースルーム経験を持つ暗号資産および金融ジャーナリストです。暗号資産市場、規制、DeFi、取引所エコシステムに関する最新動向を取材・執筆しています。Coingape、Todayq、Newsroompostなどで活動実績があります。IIMC(インド・マスコミュニケーション研究所)で英語ジャーナリズムのPGDPを取得しており、アーサー・ヘイズ氏、ヤット・シウ氏、オースティン・フェデラ氏など業界の主要人物へのインタビューも多数行っています。
















