VMTech
Razgovarajmo

StopAndProtect pretvara hakovane WordPress sajtove u mrežu za krađu podataka

StopAndProtect pretvara hakovane WordPress sajtove u mrežu za krađu podataka

Istraživači kompanije Check Point Research otkrili su kampanju StopAndProtect koja je kompromitovala gotovo 2.000 WordPress sajtova i više od 6.000 jedinstvenih IP adresa do 24. jula 2026. Napadačka infrastruktura isporučuje malver, prima komande, čuva iznete podatke i evidencije aktivnosti, a kampanja može uključiti ransomware StopAndProtect, ali se često završava tihom krađom fajlova.

Lažna CAPTCHA kao ulaz u višefazni napad

Lanac infekcije počinje ClickFix socijalnim inženjeringom. Posetilac na kompromitovanom sajtu dobija lažni CAPTCHA zahtev i navodi se da izvrši PowerShell komandu. Time se preuzima prvi .NET downloader, koji šalje statistiku komandno-upravljačkom serveru i pokreće narednu fazu.

Drugi .NET downloader i loader sadrži provere sandbox okruženja, dodatno beleženje aktivnosti i pokreće glavni skup komponenti. U njemu su SilentEncryptor za šifrovanje podataka na odabranim ili svim zaraženim računarima, NetworkShareScanner za širenje preko SMB-a i USB-a, kao i VBS spredač koji koristi diskove, prenosive medije i WMI za lateralno kretanje.

Komplet alata uključuje LockScreen, koji blokira unos i prikazuje poruku o otkupu sa QR kodom, te SimpleChatProxy, prilagođenu aplikaciju za komunikaciju operatera sa žrtvom. SilentDataCollector pravi spisak diskova, šifruje ga i šalje na C2 server, odakle operater može zadati fajlove za prikupljanje.

Krađa podataka nije samo sporedna funkcija

Novije verzije kradljivca imaju keylogger sa proverom validnih imejl adresa, izdvajanje podataka iz WhatsApp-a, mapiranje i uklanjanje mrežnih deljenja, kao i snimanje ekrana na svakih 30 sekundi. Operater može zadati ključnu reč za WhatsApp: alat čeka neaktivnost korisnika, automatizuje pretragu u veb ili desktop aplikaciji, otvara podatke o kontaktu i pravi snimak ekrana.

Check Point Research je do detalja kampanje došao i zbog propusta napadača u operativnoj bezbednosti. Izloženi su dnevnici infekcija, snimci ekrana sa računara žrtava i alati za masovno upravljanje kompromitovanim sajtovima. Od sredine maja do kraja jula 2026. identifikovano je više od 700 arhiva sa ukradenim sadržajem, uključujući interne razvojne fajlove i alate koji ukazuju da su operateri možda zarazili i sopstveno okruženje.

WordPress sajtovi kao distribuirana kriminalna infrastruktura

Većina kompromitovanih sajtova koristila je zastarele verzije WordPress-a i dodataka. Jedan primer radio je na verziji WordPress-a iz 2021. godine, izloženoj približno 40 ranjivosti. Napadači preko ZIP arhive instaliraju prilagođeni dodatak sa fajlom uploader-installer.php, koji stvara MU dodatak u direktorijumu wp-content/mu-plugins.

Uz važeće akreditive, taj dodatak omogućava otpremanje proizvoljnih fajlova, uključujući PHP fajlove, na gotovo svaku putanju ispod WordPress korena. Takav pristup može otvoriti put daljinskom izvršavanju koda. Nakon izmene sajta dodatak se deaktivira i briše kako bi otežao otkrivanje, dok zlonamerni dodatak verify prekriva originalni sadržaj lažnom CAPTCHA proverom za posetioce koji ne koriste Windows.

Ovakav obrazac se nadovezuje na napade na SonicWall, SaaS i DNS i pokazuje da održavanje CMS-a, dodataka i pristupnih naloga nije samo administrativni zadatak. Za poslovanje je praktičan zaključak da je potrebno redovno ažurirati WordPress i dodatke, ograničiti privilegije, nadzirati neuobičajene izmene fajlova i prekinuti interakciju sa stranicama koje traže kopiranje ili pokretanje komandi van pregledača.

#cybersecurity#wordpress#malware#datatheft
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 19.08.2026
Instagram

StopAndProtect pretvara hakovane WordPress sajtove u mrežu za krađu podataka

Otvorite objavu na Instagramu ↗