Il malware StopAndProtect utilizza quasi 2.000 siti WordPress violati

Il malware StopAndProtect utilizza quasi 2.000 siti WordPress violati

Un'operazione cybercriminale chiamata StopAndProtect ha dirottato quasi 2.000 siti WordPress per diffondere malware, rubare file e distribuire ransomware.

I ricercatori di sicurezza di Check Point Research hanno scoperto un'operazione cybercriminale su larga scala chiamata StopAndProtect che utilizza quasi 2.000 siti WordPress violati come infrastruttura per diffondere malware, rubare documenti e distribuire ransomware. WordPress è un software gratuito ampiamente utilizzato per creare e gestire siti web. L'azienda ha segnalato per la prima volta una famiglia di ransomware con lo stesso nome a metà maggio 2026, e in seguito ha scoperto che l'operazione si basa su un intero toolkit di software malevoli che lavorano insieme, piuttosto che su un singolo malware. Jaromír Hořejší, ricercatore di Check Point Research, ha dichiarato che il toolkit include componenti che cifrano i file, rubano documenti silenziosamente, bloccano lo schermo e forniscono persino una chat dal vivo tra gli attaccanti e le vittime.

L'infezione inizia con un attacco di social engineering ClickFix, un falso messaggio che induce i visitatori a copiare ed eseguire un comando. In questa campagna, i siti WordPress compromessi mostrano un falso CAPTCHA ai visitatori Windows. Quando un visitatore segue l'istruzione, viene eseguito un comando di Windows PowerShell, uno strumento integrato di Windows per l'esecuzione di comandi e script automatizzati. Quel comando carica poi una serie di componenti aggiuntivi. Check Point Research descrive un processo a più fasi: un downloader .NET di prima fase invia statistiche a un server command-and-control (C2), un server che gli attaccanti usano per inviare istruzioni ai computer infetti, e carica la fase successiva; un downloader e loader di seconda fase esegue controlli per evitare le sandbox di analisi e aggiunge ulteriori log prima di avviare i componenti principali; e una terza fase contiene sei componenti separati.

I sei componenti della terza fase hanno ciascuno un ruolo specifico. SilentEncryptor cifra i file sui computer infetti, sia su tutti i dispositivi attualmente infetti sia solo su quelli con determinati nomi host. NetworkShareScanner funziona come un worm che si diffonde attraverso condivisioni di rete e unità USB. Un diffusore VBS propaga il malware su dischi rigidi e supporti rimovibili, scansiona la rete e si muove lateralmente usando Windows Management Instrumentation (WMI). LockScreen blocca l'input dell'utente e mostra un messaggio di riscatto con un codice QR per il pagamento. SimpleChatProxy è un'applicazione di chat personalizzata che consente alla vittima e all'operatore di comunicare. SilentDataCollector crea un elenco di tutte le unità, lo cifra e lo invia al server command-and-control; l'operatore può caricare un file di comando che indica allo stealer quali file specifici raccogliere. Le versioni più recenti dello stealer aggiungono un keylogger, un software che registra ogni tasto premuto dall'utente, con rilevamento di indirizzi email validi, esfiltrazione da WhatsApp, mappatura e smappatura delle condivisioni di rete e screenshot dell'attività dell'utente ogni 30 secondi. Check Point ha dichiarato che un operatore può inviare una parola chiave di ricerca WhatsApp, e lo stealer attende che la vittima sia inattiva, poi usa l'automazione di WhatsApp per portare il focus sulla casella di ricerca, inserire la parola chiave, aprire le informazioni del contatto e catturare uno screenshot.

Per convertire un sito WordPress legittimo in parte dell'infrastruttura criminale, gli attaccanti usano un archivio ZIP che contiene un file PHP chiamato uploader-installer.php. Quel file installa un plugin WordPress personalizzato, un componente aggiuntivo che estende le funzionalità di WordPress, che poi crea un file plugin must-use (MU) all'interno della directory wp-content/mu-plugins. Il plugin consente a chiunque disponga di credenziali valide di caricare file arbitrari, inclusi file PHP, su quasi qualsiasi percorso sotto la root di WordPress, il che può portare a remote code execution, una debolezza di sicurezza che consente a un attaccante di eseguire il proprio codice sul sito web. Una volta che il sito è stato manomesso, il plugin si disattiva e si auto-elimina per evitare il rilevamento. I file malevoli caricati attraverso questo meccanismo includono dati rubati dalle macchine delle vittime, con più di 700 archivi identificati da metà maggio alla fine di luglio 2026. Tra questi file ci sono file e strumenti di sviluppo interni che sembrano provenire dall'operatore che si è accidentalmente infettato da solo, incluso un'utilità di automazione personalizzata chiamata fMain.frm usata per gestire in massa i siti WordPress compromessi. Check Point ha dichiarato che questo strumento di automazione consente all'operatore del botnet, la persona che controlla la rete di macchine infette, di caricare o eliminare file, attivare o disattivare il falso CAPTCHA e attivare o disattivare la cache sui siti compromessi. I siti compromessi contengono anche un plugin di verifica malevolo chiamato verify che sovrappone al contenuto originale un falso CAPTCHA per i visitatori Windows. Il plugin viene attivato dopo che l'attaccante carica un file chiamato activator.php, dopodiché si auto-elimina. Jaromír Hořejší ha dichiarato a The Hacker News che gli attaccanti usano script PHP personalizzati per gestire i file caricati sui siti WordPress, e che lo script di gestione dei file installa anche il plugin verify. Gli attacchi sono progettati per colpire solo gli utenti Windows; i visitatori che usano Apple macOS o Linux non sono interessati.

Check Point ha dichiarato di essere riuscita a saperne di più sulla campagna grazie a errori di sicurezza operativa che hanno esposto log dettagliati delle infezioni, screenshot dalle macchine delle vittime e gli strumenti usati per gestire in massa i siti web compromessi. La maggior parte dei siti violati esegue versioni obsolete di WordPress e dei plugin installati; un sito compromesso esegue una versione di WordPress del 2021 che è suscettibile a circa 40 vulnerabilità diverse. Al 24 luglio 2026, la campagna aveva compromesso più di 6.000 indirizzi IP unici. La maggior parte di questi si trova negli Stati Uniti (1.852), in Russia (630) e in India (630). In una dichiarazione, Eli Smadja di Check Point ha affermato che StopAndProtect dimostra come gli attaccanti possano trasformare migliaia di siti WordPress mal mantenuti in un'infrastruttura criminale distribuita per la distribuzione di malware, la sorveglianza, il furto di dati e il ransomware. L'azienda invita le organizzazioni a diffidare di richieste CAPTCHA inaspettate che invitano a copiare, incollare o eseguire comandi, a mantenere aggiornati dispositivi e software di sicurezza e ad abbandonare immediatamente qualsiasi sito web che chieda di eseguire passaggi insoliti al di fuori del browser. Per i proprietari di siti web, mantenere aggiornati WordPress e tutti i plugin è essenziale, e un servizio di hosting WordPress gestito come AEU Hosting fornisce un hosting end-to-end protetto che può ridurre la probabilità che un sito diventi un host dirottato.

Come Proteggerti

  1. Se un sito web mostra un CAPTCHA che ti chiede di copiare, incollare o eseguire un comando sul tuo computer, chiudi immediatamente la pagina.
  2. Mantieni aggiornati il sistema operativo del computer, il browser web e il software di sicurezza ed esegui scansioni regolari.
  3. Non scaricare né eseguire mai file o comandi da un sito web, anche se afferma che devi farlo per verificare che sei umano.
  4. Se gestisci un sito WordPress, aggiorna il core di WordPress, i temi e i plugin non appena sono disponibili aggiornamenti, e rimuovi qualsiasi plugin che non usi più.
  5. Usa password forti e uniche e l'autenticazione a due fattori per il tuo account amministratore di WordPress, ed esegui regolarmente il backup del tuo sito e dei tuoi file.

I Termini Spiegati

  • WordPress Un software gratuito ampiamente utilizzato per creare e gestire siti web.
  • ClickFix Un trucco di ingegneria sociale che mostra un falso messaggio per indurre gli utenti a eseguire un comando.
  • ransomware Software malevolo che cifra i file e chiede un pagamento per sbloccarli.
  • command-and-control (C2) Un server che gli attaccanti usano per inviare istruzioni ai computer infetti.
  • PowerShell Uno strumento integrato di Windows per eseguire comandi e script automatizzati.
  • remote code execution Una debolezza di sicurezza che consente a un attaccante di eseguire il proprio codice su un computer o un sito web.
  • keylogger Software che registra ogni tasto premuto da un utente.
  • WordPress plugin Un componente aggiuntivo che estende le funzionalità di WordPress.

Servizi AEU correlati

  • AEU Panel Pannello di controllo per l'hosting gestito
  • AEU-I Consulenza IT e sicurezza