ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

2,000 sites WordPress pirateados tornam-se armadilhas para utilizadores de criptomoedas

PorAshish KumarAshish Kumar 3 min de leitura
Fetch.ai e NuNet atingidas em ataques vinculados a uma chave privada comprometida
  • O StopAndProtect comprometeu quase 2.000 sites WordPress, transformando-os em infraestrutura para ataques de malware.
  • O malware tem como alvo usuários de criptomoedas, roubando frases semente de carteiras, senhas, arquivos e outros dados sensíveis de dispositivos Windows.
  • Os atacantes utilizam páginas de CAPTCHA falsas para enganar as vítimas e fazê-las executar comandos maliciosos do PowerShell que instalam o malware.

Um grupo criminal que a Check Point Research apelidou de StopAndProtect tem usado quase 2.000 blogs WordPress mal mantidos para hospedar malware que rouba sementes de carteiras de criptomoedas, senhas e ficheiros de computadores Windows infectados.

Para os detentores de criptomoedas, a parte mais alarmante é que as tomadas de controle estão distribuídas por sites legítimos que parecem ser blogs de negócios padrão ou sites.

A Check Point publicou os detalhes em 18 de agosto, tendo ligado a amostra de ransomware que detetou em meados de maio a uma campanha maior de extorsão e vigilância.

Porque é que o alojamento é a história

A maioria campanhas de malware nestes dias são distribuídas a partir de servidores alugados ou comprometidos pelos atacantes. A StopAndProtect segue uma rota diferente, disse o investigador Jaromír Hořejší. O seu ransomware, payloads, infraestrutura de comando e controlo, e armazenamento para dados roubados são todos alojados em domínios WordPress que os criminosos não tiveram de pagar ou comprometer.

Esta é a parte mais interessante da campanha, notou Hořejší. Um servidor pode hospedar o payload, instruções de redirecionamento para computadores comprometidos e armazenar ficheiros roubados. De acordo com a Security Affairs, um site pirateado já não é apenas um site pirateado. Pode transformar-se numa plataforma de lançamento para ataques por outros maus atores.

Os sites são mal mantidos, como a equipa de Hořejší descobriu quando decidiu olhar para a instância WordPress por trás de um dos domínios maliciosos. O investigador encontrou quase 40 vulnerabilidades diferentes no software que remontam a 2021.

Como funciona um golpe de phishing de CAPTCHA falso

Os detentores de criptomoedas devem estar especialmente cautelosos com esta ameaça. A campanha de phishing engana os utilizadores do Windows para acreditarem que precisam de completar um teste CAPTCHA para aceder a um site. No entanto, o CAPTCHA é na verdade um golpe, e os utilizadores que tentarem completá-lo serão instruídos a copiar e colar um comando PowerShell na sua linha de comandos.

Este comando PowerShell começará então a descarregar payloads .NET que permitirão ao atacante extrair senhas guardadas, sementes de carteiras de criptomoedas e outros dados do computador comprometido.

O malware também pode copiar ficheiros de pastas de rede partilhadas, unidades USB, tirar capturas de ecrã do computador infectado e até mesmo encriptá-lo e exigir pagamento em ransomware. De acordo com a Decrypt, os utilizadores devem estar cautelosos com sites que os levem a colar ou escrever qualquer coisa e deixar a página assim que virem tal pedido.

As carteiras de criptomoedas não são o único alvo desta campanha. Em muitos casos, os atacantes estão a usar o malware para roubar ficheiros do computador da vítima. De acordo com relatórios, os atores da ameaça estão a analisar os ficheiros no computador infectado e a selecionar os mais interessantes para roubar.

As versões mais recentes do malware também têm a capacidade de registrar teclas pressionadas, tirar capturas de tela a cada 30 segundos e até usar o WhatsApp para tirar fotos da lista de contatos da vítima.

O que os invasores postaram acidentalmente na web

A inteligência mais valiosa sobre a campanha StopAndProtect veio dos próprios servidores dos criminosos. Os invasores tinham práticas de segurança cibernética precárias, deixando diretórios e arquivos de log abertos na web. A Check Point suspeita que um dos próprios computadores dos invasores havia sido comprometido e que o criminoso havia carregado acidentalmente alguns arquivos para o servidor.

Entre os arquivos, Hořejší encontrou o código-fonte de uma ferramenta de automação que os invasores estavam usando para controlar os sites hackeados.

A ferramenta, escrita em Visual Basic 6 legado, permite que o criminoso alterne remotamente a página de phishing CAPTCHA, redirecione visitantes do site e atualize o malware nos sites comprometidos. Arquivos de texto anexados à ferramenta também incluem uma lista dos quase 2.000 domínios que foram hackeados e transformados em sites de phishing.

Os arquivos de log também ajudaram o pesquisador a entender a escala do ataque. Em 24 de julho, a campanha já havia infectado mais de 6.000 endereços IP únicos. Destes, 1.852 usuários estavam localizados nos Estados Unidos, e 630 na Rússia e na Índia.

Entre meados de maio e o final de julho, os pesquisadores descobriram mais de 700 arquivos compactados de arquivos roubados. Um dos diretórios abertos no servidor continha mais de 20.000 capturas de tela dos computadores das vítimas.

Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.

Perguntas Frequentes

O que é o StopAndProtect?

O StopAndProtect é uma operação de cibercrime identificada pela Check Point Research que combina criptografia de arquivos com roubo de dados e executa sua infraestrutura em quase 2.000 sites WordPress comprometidos, em vez de servidores dedicados.

Como o malware StopAndProtect infecta um computador?

Um site WordPress comprometido exibe para visitantes do Windows um CAPTCHA falso usando a técnica ClickFix, instruindo-os a executar um comando do PowerShell que instala downloaders e, em seguida, componentes capazes de roubar credenciais, frases semente de carteiras de criptomoedas e arquivos.

Quantos sistemas foram afetados pelo StopAndProtect?

Até 24 de julho de 2026, a campanha havia comprometido mais de 6.000 endereços IP únicos, incluindo 1.852 nos Estados Unidos e 630 cada na Rússia e na Índia, segundo a Check Point Research.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Ashish Kumar

Ashish Kumar

Ashish Kumar é jornalista de cripto e finanças com oito anos de experiência em redações. Ele cobre o que acontece com os mercados de cripto, regulação, DeFi e ecossistemas de exchanges. Trabalhou na Coingape, Todayq e Newsroompost. Ashish possui pós-graduação em Jornalismo Inglês pelo IIMC. Também entrevistou figuras do setor, incluindo Arthur Hayes, Yat Siu, Austin Federa e outros.

MAIS … NOTÍCIAS