最新消息
为您精选

2000个被黑客入侵的WordPress网站成为加密货币用户的陷阱

经过阿什什·库马尔阿什什·库马尔 阅读时间:3分钟
2000个被黑客入侵的WordPress网站成为加密货币用户的陷阱
  • StopAndProtect 已经入侵了近 2000 个 WordPress 网站,将它们变成了恶意软件攻击的基础设施。.
  • 该恶意软件以加密货币用户为目标,从 Windows 设备中窃取钱包助记词、密码、文件和其他敏感数据。.
  • 攻击者使用虚假的验证码页面诱骗受害者运行恶意 PowerShell 命令来安装恶意软件。.

Check Point Research 将一个犯罪团伙命名为 StopAndProtect,该团伙利用近 2000 个维护不善的 WordPress 博客托管恶意软件,这些恶意软件会从受感染的 Windows 计算机中窃取加密货币钱包种子、密码和文件。.

对于加密货币持有者来说,最令人担忧的是,这些收购行为分布在看似正规的商业博客或网站上。.

Check Point 于 8 月 18 日公布了详细信息,此前该公司已将 5 月中旬发现的勒索软件样本与更大规模的勒索和监视活动联系起来。.

为什么主持这个故事如此重要?

大多数 恶意软件攻击活动 都是通过攻击者租用或攻破的服务器进行分发的。研究员 Jaromír Hořejší 表示,StopAndProtect 采取了不同的策略。他们的勒索软件、有效载荷、命令与控制基础设施以及用于存储 被盗数据的 都托管在犯罪分子无需付费或攻破的 WordPress 域名上。

霍雷伊希指出,这是此次攻击行动中最有趣的部分。一台服务器可以托管恶意代码,将指令重定向到受感染的计算机,并存储窃取的文件。据安全事务部门称,被黑客入侵的网站不再仅仅是一个被黑客入侵的网站,它可能成为其他恶意行为者发起攻击的跳板。.

这些网站维护状况很差,Hořejší 的团队在检查其中一个恶意域名背后的 WordPress 实例时发现了这一点。研究人员在该软件中发现了近 40 个不同的漏洞,最早可追溯到 2021 年。.

虚假验证码网络钓鱼诈骗的运作原理

加密货币持有者尤其应该警惕这种威胁。此次网络钓鱼活动诱骗 Windows 用户相信他们需要完成验证码测试才能访问某个网站。然而,这个验证码实际上是个骗局,尝试完成验证的用户会被要求复制一段 PowerShell 命令并粘贴到命令提示符中。.

然后,该 PowerShell 命令将开始下载 .NET 有效载荷,攻击者可以利用这些有效载荷从受感染的计算机中trac已保存的密码、加密钱包种子和其他数据。.

恶意软件 还可以从共享网络文件夹和U盘复制文件,截取受感染计算机的屏幕截图,甚至加密计算机并勒索赎金。据Decrypt网站称,用户应警惕任何要求其粘贴或输入任何内容的网站,一旦看到此类请求,应立即离开页面。

加密钱包并非此次攻击活动的唯一目标。在许多情况下,攻击者利用恶意软件窃取受害者电脑中的文件。据 报道,攻击者会扫描受感染电脑上的文件,并选择最有价值的文件进行窃取。

新版本的恶意软件还能够记录键盘输入、每 30 秒截取屏幕截图,甚至使用 WhatsApp 拍摄受害者的联系人列表照片。.

攻击者dent发布到网上的内容

在“停止与保护”行动中,最有价值的情报来自犯罪分子自己的服务器。攻击者的网络安全措施薄弱,目录和日志文件暴露在互联网上。Check Point 怀疑其中一名攻击者的电脑已被入侵,并且该犯罪分子可能dent地将一些文件上传到了服务器。.

在这些文件中,Hořejší 发现了攻击者用来控制被黑网站的自动化工具的源代码。.

该工具使用旧版 Visual Basic 6 编写,允许犯罪分子远程切换验证码钓鱼页面、重定向网站访问者,并更新被入侵网站上的恶意软件。该工具附带的文本文件中还包含一份近 2000 个已被黑客入侵并转化为钓鱼网站的域名列表。.

日志文件还帮助研究人员了解了攻击的规模。截至7月24日,该攻击活动已感染超过6000个不同的IP地址。其中,1852个用户位于美国,俄罗斯和印度各有630个用户。.

从5月中旬到7月底,研究人员发现了700多个被盗文件存档。服务器上的一个开放目录中包含了超过2万张受害者电脑的屏幕截图。.

如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势

常见问题解答

StopAndProtect是什么?

StopAndProtect 是 Check Point Researchdent的一个网络犯罪组织,它将文件加密与数据窃取相结合,并且其基础设施运行在近 2,000 个被黑客入侵的 WordPress 网站上,而不是专用服务器上。.

StopAndProtect恶意软件是如何感染计算机的?

一个被入侵的 WordPress 网站使用 ClickFix 技术向 Windows 访问者显示虚假的 CAPTCHA,指示他们运行 PowerShell 命令,该命令会安装下载器,然后安装能够窃取dent、加密钱包助记词和文件的组件。.

StopAndProtect 系统影响了多少个系统?

据 Check Point Research 的数据显示,截至 2026 年 7 月 24 日,该攻击活动已入侵超过 6,000 个独立 IP 地址,其中包括美国的 1,852 个,俄罗斯和印度的各 630 个。.

分享这篇文章

免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

阿什什·库马尔

阿什什·库马尔

阿什什·库马尔是一位拥​​有八年新闻从业经验的加密货币和金融记者。他主要报道加密货币市场、监管、 DeFi以及交易所生态系统的最新动态。他曾就职于Coingape、Todayq和Newsroompost等媒体。阿什什拥有印度管理学院加尔各答分校(IIMC)英语新闻专业的研究生文凭(PGDP)。他还采访过包括亚瑟·海耶斯、萧逸、奥斯汀·费德拉等在内的多位业内人士。.

更多…新闻