最新ニュース
あなたへのおすすめ

ハッキングされた2,000のWordPressサイトが仮想通貨ユーザーにとっての罠となる

によるアシシュ・クマールアシシュ・クマール 3分で読む
ハッキングされた2,000のWordPressサイトが仮想通貨ユーザーにとっての罠となる
  • StopAndProtectは、約2,000のWordPressサイトを侵害し、マルウェア攻撃のためのインフラとして利用した。.
  • このマルウェアは暗号通貨ユーザーを標的とし、Windowsデバイスからウォレットのシードフレーズ、パスワード、ファイル、その他の機密データを盗み出す。.
  • 攻撃者は偽のCAPTCHAページを使って被害者を騙し、マルウェアをインストールする悪意のあるPowerShellコマンドを実行させる。.

Check Point Researchが「StopAndProtect」と名付けた犯罪グループは、管理が行き届いていない約2,000のWordPressブログを利用して、感染したWindowsコンピューターから暗号通貨ウォレットのシードフレーズ、パスワード、ファイルを盗むマルウェアをホストしていた。.

仮想通貨保有者にとって最も憂慮すべき点は、これらの乗っ取りが、一見すると普通のビジネスブログやサイトに見える正当なサイト全体に分散して行われていることだ。.

チェック・ポイント社は8月18日に詳細を公表し、5月中旬に発見したランサムウェアのサンプルが、より大規模な恐喝および監視キャンペーンに関連していることを明らかにした。.

なぜホストがストーリーなのか

最近のマルウェア攻撃のほとんどは、攻撃者がレンタルまたは侵害したサーバーから拡散されている。しかし、StopAndProtectは異なる手法をとっていると、研究者のヤロミール・ホレイシー氏は述べている。彼らのランサムウェア、ペイロード、コマンド&コントロールのインフラストラクチャ、そして盗まれたデータの保存場所はすべて、犯罪者が費用を支払ったり侵害したりする必要のないWordPressドメイン上でホストされているのだ。

ホレイシー氏は、「これが今回のキャンペーンで最も興味深い部分だ」と指摘した。1台のサーバーでペイロードをホストし、侵害されたコンピューターに指示を転送し、盗まれたファイルを保存できる。Security Affairs誌によると、ハッキングされたウェブサイトはもはや単なるハッキングされたウェブサイトではなく、他の悪意のある攻撃者による攻撃の拠点になり得るという。.

ホレイシー氏のチームが、悪意のあるドメインの1つに使われているWordPressインスタンスを調査したところ、これらのサイトは適切に管理されていないことが判明した。研究者は、2021年まで遡るソフトウェアの脆弱性を40近く発見した。.

偽CAPTCHAフィッシング詐欺の仕組み

仮想通貨保有者は、この脅威に特に注意する必要があります。このフィッシング攻撃は、Windowsユーザーを騙して、ウェブサイトにアクセスするためにCAPTCHA認証を完了する必要があると信じ込ませます。しかし、CAPTCHAは実際には詐欺であり、認証を試みたユーザーは、PowerShellコマンドをコピーしてコマンドプロンプトに貼り付けるよう指示されます。.

このPowerShellコマンドを実行すると、攻撃者が侵害されたコンピュータから保存されているパスワード、暗号通貨ウォレットのシード、その他のデータをtracできるようにする.NETペイロードのダウンロードが開始されます。.

この マルウェアは 、共有ネットワークフォルダやUSBドライブからファイルをコピーしたり、感染したコンピュータのスクリーンショットを撮ったり、さらにはコンピュータを暗号化して身代金を要求するランサムウェアとしても機能します。Decryptによると、ユーザーは何かを貼り付けたり入力したりするように促すサイトには注意し、そのような要求が表示されたらすぐにページを離れるべきです。

この攻撃キャンペーンの標的は、暗号通貨ウォレットだけではありません。多くの場合、攻撃者はマルウェアを使って被害者のコンピューターからファイルを盗み出しています。 報道、攻撃者は感染したコンピューター上のファイルをスキャンし、盗むのに最も興味深いファイルを選んでいるとのことです。

マルウェアの最新バージョンには、キー入力を記録したり、30秒ごとにスクリーンショットを撮影したり、さらにはWhatsAppを使って被害者の連絡先リストの写真を撮影したりする機能も備わっている。.

攻撃者がdentてウェブ上に投稿したもの

StopAndProtectキャンペーンに関する最も貴重な情報は、犯罪者自身のサーバーから得られた。攻撃者たちはサイバーセキュリティ対策が不十分で、ディレクトリやログファイルをインターネットに公開したままにしていた。チェック・ポイント社は、攻撃者自身のコンピューターのいずれかが侵害され、犯罪者がdentサーバーにファイルをアップロードしてしまったのではないかと推測している。.

ファイルの中から、ホレイシー氏は攻撃者たちがハッキングしたウェブサイトを制御するために使用していた自動化ツールのソースコードを発見した。.

旧バージョンのVisual Basic 6で書かれたこのツールを使うと、攻撃者はCAPTCHAフィッシングページをリモートで切り替えたり、サイト訪問者をリダイレクトしたり、侵害されたサイト上のマルウェアを更新したりすることができる。ツールに添付されたテキストファイルには、ハッキングされてフィッシングサイトに転用された約2,000のドメインのリストも含まれている。.

ログファイルは、研究者が攻撃の規模を把握する上でも役立った。7月24日時点で、この攻撃キャンペーンはすでに6,000以上の固有IPアドレスに感染していた。そのうち、1,852人が米国、630人がロシアとインドにそれぞれ所在していた。.

5月中旬から7月末にかけて、研究者たちは700以上の盗まれたファイルのアーカイブを発見した。サーバー上の公開ディレクトリの一つには、被害者のコンピューターのスクリーンショットが2万枚以上保存されていた。.

この記事を読んでいるあなたは、既に一歩先を行っています。 ニュースレターを購読して、その優位性を維持しましょう

よくある質問

StopAndProtectとは何ですか?

StopAndProtectは、Check Point Researchによってdentされたサイバー犯罪組織であり、ファイル暗号化とデータ窃盗を組み合わせ、専用サーバーではなく、ハッキングされた約2,000のWordPressウェブサイト上でインフラを運用している。.

StopAndProtectマルウェアはどのようにしてコンピュータに感染するのですか?

侵害されたWordPressサイトは、ClickFixの手法を用いてWindowsユーザーに対し偽のCAPTCHAを表示し、PowerShellコマンドを実行するように指示する。このコマンドはダウンローダーをインストールし、その後、dent情報、暗号通貨ウォレットのシードフレーズ、およびファイルを盗むことができるコンポーネントをインストールする。.

StopAndProtectはいくつのシステムに影響を与えましたか?

Check Point Researchによると、2026年7月24日時点で、この攻撃キャンペーンは6,000以上の固有IPアドレスを侵害しており、その内訳は米国が1,852、ロシアとインドがそれぞれ630となっている。.

この記事を共有する

免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

アシシュ・クマール

アシシュ・クマール

アシシュ・クマールは、8年間の報道経験を持つ仮想通貨および金融ジャーナリストです。仮想通貨市場、規制、 DeFi、取引所エコシステムに関する最新情報を取材しています。Coingape、Todayq、Newsroompostなどで勤務経験があります。IIMCで英語ジャーナリズムのPGDP(大学院ディプロマ)を取得しています。また、アーサー・ヘイズ、ヤット・シウ、オースティン・フェデラなど、業界の著名人へのインタビューも行っています。.

もっと…ニュース