
Malware StopAndProtect përdor 2,000 faqe WordPress të hakuara
Kriminelët kibernetikë përdorën pothuajse 2,000 faqe WordPress të hakuara për të përhapur një paketë malware që vjedh të dhëna dhe mund të vendosë ransomware, raporton Check Point.
Një operacion global i krimit kibernetik i quajtur StopAndProtect ka kthyer pothuajse 2,000 faqe WordPress të hakuara në infrastrukturë për përhapjen e malware, vjedhjen e skedarëve të ndjeshëm dhe koordinimin e sulmeve të mëtejshme, sipas një raporti nga Check Point Research. Studiuesit zbuluan një familje ransomware me të njëjtin emër në mesin e majit 2026 dhe më pas hartuan fushatën më të gjerë. WordPress është sistemi i menaxhimit të përmbajtjes që qëndron pas një pjese të madhe të faqeve të internetit në botë, gjë që i bën instalimet e mirëmbajtura dobët një objektiv tërheqës. Check Point thotë se operacioni nuk mbështetet në një pjesë të vetme malware, por në një paketë të tërë softuerësh kriminalë që punojnë së bashku, me komponentë të ndryshëm për kriptimin e skedarëve, vjedhjen e heshtur të dokumenteve, bllokimin e ekraneve dhe madje bisedë të drejtpërdrejtë me viktimat.
Infeksioni fillon me një sulm social inxhinierik ClickFix, emri që u jepet mesazheve të rreme të stilit CAPTCHA që udhëzojnë vizitorët të kopjojnë, ngjitin dhe ekzekutojnë një komandë. Në një kompjuter Windows, ekzekutimi i asaj komande nis një skript PowerShell, një mjet i integruar i Windows për automatizim dhe komanda. Skripti më pas nis një zinxhir shkarkuesish dhe ngarkuesish .NET, të cilët janë programe të shkruara për kornizën .NET të Microsoft që marrin dhe ekzekutojnë më shumë kod nga serverët e sulmuesve. Sipas Check Point, faza e parë raporton statistika përsëri në serverin e komandimit dhe kontrollit, ose C2, dhe ngarkon fazën tjetër. Një fazë e dytë kryen kontrolle për sandboxët e analizës dhe shton më shumë regjistrim përpara se të nisë komponentët kryesorë. Faza e tretë përmban gjashtë mjete: SilentEncryptor, i cili kripton ose të gjithë kompjuterët e infektuar ose vetëm ata me emra të caktuar hosti; NetworkShareScanner, i cili përhapet në pajisje të tjera si një krimb SMB ose USB, që do të thotë se mund të kalojë përmes dosjeve të përbashkëta dhe disqeve të lëvizshme; një përhapës VBS që përhapet përmes disqeve të ngurtë dhe mediave të lëvizshme dhe lëviz anash përmes WMI, një teknologji e menaxhimit të Windows; LockScreen, i cili bllokon hyrjen e përdoruesit dhe shfaq një shënim shpërblimi me një kod QR pagese; SimpleChatProxy, një aplikacion bisede i personalizuar që lidh viktimën dhe operatorin; dhe SilentDataCollector, i cili ndërton një listë të të gjitha disqeve, kripton atë listë dhe e dërgon në serverin C2. Sulmuesi mund të ngarkojë një skedar komande që vjedhësi lexon për të mbledhur skedarë të caktuar. Check Point gjithashtu zbuloi se versionet më të reja të mbledhësit të të dhënave shtojnë aftësi shtesë, duke përfshirë një keylogger, softuer që regjistron çdo tast që shtyp një përdorues, me zbulim të adresave të vlefshme email, aftësinë për të nxjerrë të dhëna nga WhatsApp, hartimin dhe heqjen e dosjeve të përbashkëta të rrjetit dhe marrjen e pamjeve të ekranit të aktivitetit të përdoruesit çdo 30 sekonda. Një operator mund të lëshojë një fjalë kyçe kërkimi në WhatsApp për versionet web dhe desktop; vjedhësi pret derisa viktima të jetë joaktive, pastaj përdor automatizimin e WhatsApp për të fokusuar kutinë e kërkimit, futur fjalën kyçe, hapur informacionin e kontaktit dhe kapur një pamje ekrani. Check Point vëren se fushata nuk përfundon gjithmonë me ransomware; në shumicën e rasteve të vëzhguara, sulmuesit vodhën fshehurazi listat e skedarëve dhe më pas nxorën dokumente të zgjedhura.
Faqet e hakuara WordPress shërbejnë tre qëllime kryesore: strehimin e fazave të malware, funksionimin si serverë komandimi dhe kontrolli për të dërguar udhëzime, dhe ruajtjen e regjistrave të vjedhur nga viktimat. Check Point tha se studiuesit e saj fituan dukshmëri më të thellë për shkak të gabimeve të sigurisë operacionale nga sulmuesit që ekspozuan regjistra të detajuar infeksioni, pamje ekrani nga makineritë e viktimave dhe mjetet e përdorura për menaxhimin masiv të faqeve të komprometuara. Shumë nga faqet përdorin versione të vjetruara të WordPress dhe plugin-e të vjetruara. Një faqe e komprometuar po përdorte një version WordPress nga 2021, duke e lënë atë të hapur ndaj rreth 40 dobësive të ndryshme. Faqet manipulohen për të shfaqur mesazhe të rreme ClickFix CAPTCHA për vizitorët. Për të instaluar një backdoor, sulmuesit ngarkojnë një arkiv ZIP që përmban një skedar PHP të quajtur uploader-installer.php. PHP është gjuha e programimit mbi të cilën është ndërtuar WordPress. Ky skedar instalon një plugin WordPress të personalizuar dhe më pas e përdor atë për të krijuar një skedar plugin must-use (MU) në direktorinë wp-content/mu-plugins. Një plugin MU ekzekutohet automatikisht në një faqe WordPress. Ky plugin lejon këdo me kredenciale të vlefshme të ngarkojë skedarë arbitrarë, duke përfshirë skedarë PHP, në pothuajse çdo shteg nën rrënjën e WordPress. Ngarkimi i skedarëve PHP mund të çojë në ekzekutim të kodit në distancë, që do të thotë se sulmuesi mund të ekzekutojë kodin e tij në server. Pasi faqja komprometohet, plugin çaktivizohet vetë dhe fshihet vetë për të shmangur zbulimin. Skedarët e ngarkuar përfshijnë të dhëna të vjedhura nga makineritë e viktimave. Check Point numëroi më shumë se 700 arkiva midis mesit të majit dhe fundit të korrikut 2026. Midis atyre skedarëve ishin mjete të brendshme zhvillimi që duket se vijnë nga operatori që infektoi aksidentalisht makinerinë e tij, duke përfshirë një mjet të personalizuar automatizimi të quajtur fMain.frm që përdoret për të menaxhuar faqet e komprometuara WordPress. Ky mjet lejon operatorin të menaxhojë masivisht faqet e komprometuara, të ngarkojë ose fshijë skedarë dhe të aktivizojë ose çaktivizojë CAPTCHA e rreme ose caching përmes skripteve PHP të personalizuara.
Faqet e komprometuara gjithashtu përmbajnë një plugin të keq "verify" që mbulon përmbajtjen origjinale me një CAPTCHA të rreme vetëm për vizitorët e Windows. Sipas Jaromír Hořejší, studiuesi i Check Point që drejtoi analizën, sulmuesit përdorin skripte PHP të personalizuara për të menaxhuar skedarët e ngarkuar në faqet WordPress, dhe ato skripte gjithashtu instalojnë plugin-in "verify". Plugini aktivizohet pasi sulmuesi ngarkon një skedar të quajtur activator.php, dhe më pas fshihet vetë. Hořejší i tha The Hacker News me email se sulmet synojnë vetëm përdoruesit e Windows, ndërsa vizitorët në Apple macOS ose Linux nuk preken. Ai gjithashtu tha se bazuar në vulat kohore të skedarëve nga një faqe e komprometuar, skripti i sigurt i ngarkimit ka të ngjarë të jetë ngarkuar i pari, dhe skriptet e tjera ndoshta u ngarkuan si kopje rezervë në mënyrë që nëse disa zbulohen dhe fshihen, sulmuesit të ruajnë ende aksesin.
Deri më 24 korrik 2026, fushata kishte komprometuar më shumë se 6,000 adresa IP unike, etiketat numerike që identifikojnë pajisjet në internet. Pjesët më të mëdha ishin në Shtetet e Bashkuara me 1,852, Rusi me 630 dhe Indi me 630. Eli Smadja nga Check Point përmblodhi rrezikun, duke thënë se StopAndProtect tregon se si sulmuesit mund të kthejnë mijëra faqe WordPress të mirëmbajtura dobët në një infrastrukturë kriminale të shpërndarë për shpërndarjen e malware, mbikëqyrjen, vjedhjen e të dhënave dhe ransomware. Kompania u bën thirrje organizatave të jenë të kujdesshme ndaj mesazheve të papritura CAPTCHA që u kërkojnë përdoruesve të kopjojnë, ngjitin ose ekzekutojnë komanda, të mbajnë pajisjet dhe softuerin e sigurisë të përditësuara dhe të largohen nga çdo faqe interneti që kërkon hapa të pazakontë jashtë shfletuesit. Për pronarët e faqeve, zvogëlimi i mundësisë për t'u bërë pjesë e një infrastrukture të tillë fillon me mbajtjen e bërthamës së WordPress dhe plugin-eve të përditësuara; hosting i menaxhuar WordPress si AEU Hosting përfshin punën e përditësimit dhe forcimit si pjesë e shërbimit, gjë që e bën atë mirëmbajtje më të lehtë.
Si të Mbroheni
- Nëse një faqe interneti shfaq një dritare ose CAPTCHA që ju thotë të kopjoni, ngjitni ose ekzekutoni një komandë, mbyllni faqen dhe largohuni menjëherë nga sajti.
- Nëse drejtoni një faqe WordPress, përditësoni vetë WordPress dhe çdo plugin sapo të jenë të disponueshme përditësimet, dhe hiqni çdo plugin që nuk e përdorni më.
- Aktivizoni përditësimet automatike për kompjuterin, shfletuesin dhe softuerin e sigurisë në mënyrë që dobësitë e njohura të rregullohen pa ju kujtuar.
- Asnjëherë mos shkruani ose ngjitni një komandë që një faqe interneti ju thotë ta ekzekutoni në kompjuterin tuaj, veçanërisht në Windows, edhe nëse faqja duket zyrtare.
- Për pronarët e faqeve, përdorni një shërbim të menaxhuar hostimi WordPress që aplikon përditësimet dhe forcimin për ju, ose të paktën kontrolloni listën e plugin-eve tuaja çdo muaj.
Termat e Shpjeguar
- WordPress Një platformë softuerike popullore që përdoret për të ndërtuar dhe menaxhuar faqe interneti.
- PowerShell Një mjet i integruar i Windows që lejon përdoruesit të ekzekutojnë komanda dhe të automatizojnë detyra.
- ransomware Softuer i keq që bllokon ose kripton skedarët dhe kërkon pagesë për t'i zhbllokuar.
- command and control server (C2) Një kompjuter i kontrolluar nga sulmuesit që dërgon udhëzime te makineritë e infektuara dhe mbledh të dhëna të vjedhura.
- must-use (MU) plugin Një plugin WordPress që ekzekutohet automatikisht dhe nuk mund të çaktivizohet nga menyja e rregullt e plugin-eve.
- remote code execution Një lloj dobësie sigurie që lejon një sulmues të ekzekutojë komandat e tij në një server ose kompjuter.
- keylogger Softuer që regjistron çdo tast që shtyp një përdorues, shpesh përdoret për të vjedhur fjalëkalime dhe mesazhe.
- ClickFix Një mashtrim social inxhinierik që shfaq një CAPTCHA të rreme dhe i kërkon vizitorit të kopjojë dhe ekzekutojë një komandë.