
StopAndProtect-Malware nutzt fast 2.000 gehackte WordPress-Websites
Eine Cyberkriminalitätskampagne namens StopAndProtect hat fast 2.000 WordPress-Websites gekapert, um Malware zu verbreiten, Dateien zu stehlen und Ransomware einzusetzen.
Sicherheitsforscher von Check Point Research haben eine groß angelegte Cyberkriminalitätskampagne namens StopAndProtect aufgedeckt, die fast 2.000 gehackte WordPress-Websites als Infrastruktur nutzt, um Malware zu verbreiten, Dokumente zu stehlen und Ransomware einzusetzen. WordPress ist eine weit verbreitete kostenlose Software zum Erstellen und Verwalten von Websites. Das Unternehmen meldete Mitte Mai 2026 erstmals eine Ransomware-Familie mit demselben Namen und stellte später fest, dass die Kampagne auf einem ganzen Toolkit bösartiger Software basiert, die zusammenarbeitet, statt auf einem einzelnen Malware-Stück. Jaromír Hořejší, ein Forscher bei Check Point Research, sagte, das Toolkit enthalte Komponenten, die Dateien verschlüsseln, still und heimlich Dokumente stehlen, den Bildschirm sperren und sogar einen Live-Chat zwischen Angreifern und Opfern ermöglichen.
Die Infektion beginnt mit einem ClickFix-Social-Engineering-Angriff, einer gefälschten Aufforderung, die Besucher dazu verleitet, einen Befehl zu kopieren und auszuführen. In dieser Kampagne zeigen kompromittierte WordPress-Websites Windows-Besuchern ein gefälschtes CAPTCHA. Wenn ein Besucher der Anweisung folgt, wird ein Windows PowerShell-Befehl ausgeführt, ein integriertes Windows-Tool zum Ausführen automatisierter Befehle und Skripte. Dieser Befehl lädt dann eine Reihe weiterer Komponenten nach. Check Point Research beschreibt einen mehrstufigen Prozess: Ein .NET-Downloader der ersten Stufe meldet Statistiken an einen Command-and-Control-(C2)-Server, den Angreifer nutzen, um Anweisungen an infizierte Computer zu senden, und lädt die nächste Stufe; ein Downloader und Loader der zweiten Stufe führt Prüfungen durch, um Analyse-Sandboxes zu vermeiden, und fügt weitere Protokollierung hinzu, bevor die Hauptkomponenten gestartet werden; und eine dritte Stufe enthält sechs separate Komponenten.
Die sechs Komponenten der dritten Stufe haben jeweils eine bestimmte Rolle. SilentEncryptor verschlüsselt Dateien auf infizierten Computern, entweder alle aktuell infizierten Geräte oder nur die mit bestimmten Hostnamen. NetworkShareScanner funktioniert wie ein Wurm, der sich über Netzwerkfreigaben und USB-Laufwerke verbreitet. Ein VBS-Spreader verbreitet Malware auf Festplatten und Wechselmedien, scannt das Netzwerk und bewegt sich seitlich mithilfe der Windows Management Instrumentation (WMI). LockScreen blockiert Benutzereingaben und zeigt eine Lösegeldforderung mit einem Zahlungs-QR-Code an. SimpleChatProxy ist eine benutzerdefinierte Chat-Anwendung, die dem Opfer und dem Angreifer die Kommunikation ermöglicht. SilentDataCollector erstellt eine Liste aller Laufwerke, verschlüsselt sie und sendet sie an den Command-and-Control-Server; der Angreifer kann eine Befehlsdatei hochladen, die dem Stealer mitteilt, welche spezifischen Dateien gesammelt werden sollen. Neuere Versionen des Stealers fügen einen Keylogger hinzu, Software, die jeden Tastendruck eines Benutzers aufzeichnet, mit Erkennung gültiger E-Mail-Adressen, Exfiltration aus WhatsApp, Zuordnung und Aufhebung der Zuordnung von Netzwerkfreigaben und Screenshots der Benutzeraktivität alle 30 Sekunden. Check Point sagte, ein Angreifer könne ein WhatsApp-Suchschlüsselwort eingeben, und der Stealer warte, bis das Opfer inaktiv ist, und nutze dann WhatsApp-Automatisierung, um das Suchfeld zu fokussieren, das Schlüsselwort einzugeben, die Kontaktinformationen zu öffnen und einen Screenshot zu machen.
Um eine legitime WordPress-Website in einen Teil der kriminellen Infrastruktur umzuwandeln, verwenden die Angreifer ein ZIP-Archiv, das eine PHP-Datei namens uploader-installer.php enthält. Diese Datei installiert ein benutzerdefiniertes WordPress-Plugin, ein Add-on, das WordPress-Funktionen erweitert, das dann eine Must-Use-(MU)-Plugin-Datei im Verzeichnis wp-content/mu-plugins erstellt. Das Plugin ermöglicht es jedem mit gültigen Anmeldeinformationen, beliebige Dateien, einschließlich PHP-Dateien, in fast jeden Pfad unterhalb des WordPress-Stammverzeichnisses hochzuladen, was zu Remote-Code-Ausführung führen kann, einer Sicherheitslücke, die es einem Angreifer ermöglicht, eigenen Code auf der Website auszuführen. Sobald die Website manipuliert wurde, deaktiviert sich das Plugin selbst und löscht sich selbst, um Erkennung zu vermeiden. Die über diesen Mechanismus hochgeladenen bösartigen Dateien enthalten gestohlene Daten von Opfermaschinen, wobei mehr als 700 Archive von Mitte Mai bis Ende Juli 2026 identifiziert wurden. Unter diesen Dateien befinden sich interne Entwicklungsdateien und Tools, die offenbar daher stammen, dass der Angreifer sich versehentlich selbst infiziert hat, darunter ein benutzerdefiniertes Automatisierungsprogramm namens fMain.frm, das zur Massenverwaltung kompromittierter WordPress-Websites verwendet wird. Check Point sagte, dieses Automatisierungstool ermögliche es dem Botnetzbetreiber, der Person, die das Netzwerk infizierter Maschinen kontrolliert, Dateien hochzuladen oder zu löschen, das gefälschte CAPTCHA zu aktivieren oder zu deaktivieren und Caching auf kompromittierten Websites zu aktivieren oder zu deaktivieren. Die kompromittierten Websites enthalten auch ein bösartiges Verifizierungs-Plugin namens verify, das den ursprünglichen Inhalt mit einem gefälschten CAPTCHA für Windows-Besucher überlagert. Das Plugin wird aktiviert, nachdem der Angreifer eine Datei namens activator.php hochgeladen hat, wonach es sich selbst löscht. Jaromír Hořejší sagte gegenüber The Hacker News, dass die Angreifer benutzerdefinierte PHP-Skripte verwenden, um auf die auf die WordPress-Websites hochgeladenen Dateien zuzugreifen, und dass das Dateiverwaltungsskript auch das verify-Plugin installiert. Die Angriffe zielen nur auf Windows-Benutzer ab; Besucher mit Apple macOS oder Linux sind nicht betroffen.
Check Point sagte, es habe mehr über die Kampagne erfahren können, weil Betriebssicherheitsfehler detaillierte Infektionsprotokolle, Screenshots von Opfermaschinen und die Tools zur Massenverwaltung kompromittierter Websites offengelegt hätten. Die meisten der gehackten Websites laufen mit veralteten Versionen von WordPress und installierten Plugins; eine kompromittierte Website läuft mit einer WordPress-Version aus dem Jahr 2021, die für etwa 40 verschiedene Schwachstellen anfällig ist. Zum 24. Juli 2026 hatte die Kampagne mehr als 6.000 eindeutige IP-Adressen kompromittiert. Die meisten davon befinden sich in den Vereinigten Staaten (1.852), Russland (630) und Indien (630). In einer Erklärung sagte Eli Smadja von Check Point, StopAndProtect zeige, wie Angreifer Tausende schlecht gewarteter WordPress-Websites in verteilte kriminelle Infrastruktur für Malware-Verbreitung, Überwachung, Datendiebstahl und Ransomware verwandeln könnten. Das Unternehmen fordert Organisationen auf, bei unerwarteten CAPTCHA-Aufforderungen, die sie zum Kopieren, Einfügen oder Ausführen von Befehlen auffordern, vorsichtig zu sein, Geräte und Sicherheitssoftware aktuell zu halten und jede Website sofort zu verlassen, die sie zu ungewöhnlichen Schritten außerhalb des Browsers auffordert. Für Website-Besitzer ist es unerlässlich, WordPress und alle Plugins aktuell zu halten, und ein verwalteter WordPress-Hosting-Dienst wie AEU Hosting bietet sicheren End-to-End-Hosting, der die Wahrscheinlichkeit verringern kann, dass eine Website zu einem gekaperten Host wird.
So schützen Sie sich
- Wenn eine Website ein CAPTCHA anzeigt, das Sie auffordert, einen Befehl auf Ihren Computer zu kopieren, einzufügen oder auszuführen, schließen Sie die Seite sofort.
- Halten Sie das Betriebssystem Ihres Computers, den Webbrowser und die Sicherheitssoftware auf dem neuesten Stand und führen Sie regelmäßige Scans durch.
- Laden Sie niemals Dateien oder Befehle von einer Website herunter oder führen Sie sie aus, auch wenn behauptet wird, dass Sie dies tun müssen, um zu bestätigen, dass Sie ein Mensch sind.
- Wenn Sie eine WordPress-Website verwalten, aktualisieren Sie WordPress-Core, Themes und Plugins, sobald Updates verfügbar sind, und entfernen Sie alle Plugins, die Sie nicht mehr verwenden.
- Verwenden Sie starke, einzigartige Passwörter und Zwei-Faktor-Authentifizierung für Ihr WordPress-Admin-Konto und sichern Sie Ihre Website und Dateien regelmäßig.
Begriffe Erklärt
- WordPress Eine weit verbreitete kostenlose Software zum Erstellen und Verwalten von Websites.
- ClickFix Ein Social-Engineering-Trick, der eine gefälschte Aufforderung anzeigt, um Benutzer dazu zu bringen, einen Befehl auszuführen.
- ransomware Bösartige Software, die Dateien verschlüsselt und eine Zahlung fordert, um sie zu entsperren.
- command-and-control (C2) Ein Server, den Angreifer verwenden, um Anweisungen an infizierte Computer zu senden.
- PowerShell Ein integriertes Windows-Tool zum Ausführen automatisierter Befehle und Skripte.
- remote code execution Eine Sicherheitslücke, die es einem Angreifer ermöglicht, eigenen Code auf einem Computer oder einer Website auszuführen.
- keylogger Software, die jeden Tastendruck eines Benutzers aufzeichnet.
- WordPress plugin Ein Add-on, das die Funktionen von WordPress erweitert.