
Malware StopAndProtect përdor pothuajse 2,000 faqe WordPress të hakuara
Një operacion kriminal kibernetik i quajtur StopAndProtect ka rrëmbyer pothuajse 2,000 faqe WordPress për të përhapur malware, vjedhur skedarë dhe vendosur ransomware.
Studiuesit e sigurisë në Check Point Research kanë zbuluar një operacion kriminal kibernetik në shkallë të gjerë të quajtur StopAndProtect që përdor pothuajse 2,000 faqe WordPress të hakuara si infrastrukturë për të përhapur malware, vjedhur dokumente dhe vendosur ransomware. WordPress është një softuer falas i përdorur gjerësisht për ndërtimin dhe menaxhimin e faqeve të internetit. Kompania identifikoi për herë të parë një familje ransomware me të njëjtin emër në mesin e majit 2026, dhe më vonë zbuloi se operacioni mbështetet në një grup të tërë mjetesh të softuerëve keqdashës që punojnë së bashku, në vend të një copë të vetme malware. Jaromír Hořejší, një studiues në Check Point Research, tha se grupi i mjeteve përfshin komponentë që enkriptojnë skedarë, vjedhin në heshtje dokumente, bllokojnë ekranin dhe madje ofrojnë një bisedë të drejtpërdrejtë midis sulmuesve dhe viktimave.
Infeksioni fillon me një sulm inxhinierie sociale ClickFix, një nxitje e rreme që mashtron vizitorët të kopjojnë dhe ekzekutojnë një komandë. Në këtë fushatë, faqet e komprometuara WordPress shfaqin një CAPTCHA të rreme për vizitorët e Windows. Kur një vizitor ndjek udhëzimin, ekzekutohet një komandë Windows PowerShell, i cili është një mjet i integruar i Windows për ekzekutimin e komandave dhe skripteve të automatizuara. Kjo komandë më pas ngarkon një seri komponentësh shtesë. Check Point Research përshkruan një proces me shumë hapa: një shkarkues .NET i fazës së parë raporton statistika në një server komandimi-dhe-kontrolli (C2), i cili është një server që sulmuesit përdorin për të dërguar udhëzime në kompjuterat e infektuar, dhe ngarkon fazën tjetër; një shkarkues dhe ngarkues i fazës së dytë kryen kontrolle për të shmangur sandbox-et e analizës dhe shton më shumë regjistrim përpara se të nisë komponentët kryesorë; dhe një fazë e tretë përmban gjashtë komponentë të veçantë.
Secili nga gjashtë komponentët e fazës së tretë ka një rol specifik. SilentEncryptor enkripton skedarët në kompjuterat e infektuar, ose të gjitha pajisjet e infektuara aktualisht ose vetëm ato me emra të caktuar hostesh. NetworkShareScanner funksionon si një krimb që përhapet përmes ndarjeve të rrjetit dhe disqeve USB. Një përhapës VBS përhap malware në disqet e ngurtë dhe mediat e lëvizshme, skanon rrjetin dhe lëviz në mënyrë anësore duke përdorur Windows Management Instrumentation (WMI). LockScreen bllokon hyrjen e përdoruesit dhe shfaq një mesazh shpërblimi me një kod QR pagese. SimpleChatProxy është një aplikacion bisede i personalizuar që lejon viktimën dhe operatorin të komunikojnë. SilentDataCollector krijon një listë të të gjitha disqeve, e enkripton atë dhe e dërgon në serverin e komandimit-dhe-kontrollit; operatori mund të ngarkojë një skedar komande që i tregon vjedhësit se cilat skedarë specifikë duhet të mbledhë. Versionet më të reja të vjedhësit shtojnë një keylogger, softuer që regjistron çdo tast që shtyp një përdorues, me zbulim të adresave të vlefshme email, nxjerrje nga WhatsApp, hartëzim dhe heqje hartëzimi të ndarjeve të rrjetit dhe pamje ekrani të aktivitetit të përdoruesit çdo 30 sekonda. Check Point tha se një operator mund të lëshojë një fjalë kyçe kërkimi në WhatsApp, dhe vjedhësi pret derisa viktima të jetë joaktiv, pastaj përdor automatizimin e WhatsApp për të fokusuar kutinë e kërkimit, për të futur fjalën kyçe, për të hapur informacionin e kontaktit dhe për të kapur një pamje ekrani.
Për të kthyer një faqe legjitime WordPress në pjesë të infrastrukturës kriminale, sulmuesit përdorin një arkiv ZIP që përmban një skedar PHP të quajtur uploader-installer.php. Ky skedar instalon një plugin WordPress të personalizuar, një shtesë që zgjeron veçoritë e WordPress, i cili më pas krijon një skedar plugin must-use (MU) brenda direktorisë wp-content/mu-plugins. Plugini lejon këdo me kredenciale të vlefshme të ngarkojë skedarë arbitrarë, duke përfshirë skedarë PHP, në pothuajse çdo shteg nën rrënjën e WordPress, gjë që mund të çojë në ekzekutim të kodit në distancë, një dobësi sigurie që lejon një sulmues të ekzekutojë kodin e tij në faqen e internetit. Pasi faqja është manipuluar, plugini çaktivizohet dhe fshihet vetë për të shmangur zbulimin. Skedarët keqdashës të ngarkuar përmes këtij mekanizmi përfshijnë të dhëna të vjedhura nga kompjuterat e viktimave, me më shumë se 700 arkiva të identifikuara nga mesi i majit deri në fund të korrikut 2026. Midis këtyre skedarëve janë skedarë dhe mjete të brendshme zhvillimi që duket se vijnë nga operatori që infektoi aksidentalisht veten, duke përfshirë një mjet të personalizuar automatizimi të quajtur fMain.frm që përdoret për të menaxhuar në masë faqet e komprometuara WordPress. Check Point tha se ky mjet automatizimi lejon operatorin e botnetit, personin që kontrollon rrjetin e kompjuterave të infektuar, të ngarkojë ose fshijë skedarë, të aktivizojë ose çaktivizojë CAPTCHA-n e rreme dhe të aktivizojë ose çaktivizojë caching-un në faqet e komprometuara. Faqet e komprometuara gjithashtu përmbajnë një plugin verifikimi keqdashës të quajtur verify që mbulon përmbajtjen origjinale me një CAPTCHA të rreme për vizitorët e Windows. Plugini aktivizohet pasi sulmuesi ngarkon një skedar të quajtur activator.php, pas së cilës fshihet vetë. Jaromír Hořejší i tha The Hacker News se sulmuesit përdorin skripte PHP të personalizuara për të menaxhuar skedarët e ngarkuar në faqet WordPress, dhe se skripti i menaxhimit të skedarëve gjithashtu instalon plugin-in verify. Sulmet janë krijuar për të synuar vetëm përdoruesit e Windows; vizitorët që përdorin Apple macOS ose Linux nuk preken.
Check Point tha se ishte në gjendje të mësonte më shumë rreth fushatës për shkak të gabimeve të sigurisë operacionale që zbuluan regjistrime të detajuara infeksioni, pamje ekrani nga kompjuterat e viktimave dhe mjetet e përdorura për të menaxhuar në masë faqet e komprometuara. Shumica e faqeve të hakuara përdorin versione të vjetruara të WordPress dhe plugin-e të instaluara; një faqe e komprometuar përdor një version WordPress nga 2021 që është i ndjeshëm ndaj rreth 40 dobësive të ndryshme. Deri më 24 korrik 2026, fushata kishte komprometuar më shumë se 6,000 adresa IP unike. Shumica e tyre ndodhen në Shtetet e Bashkuara (1,852), Rusi (630) dhe Indi (630). Në një deklaratë, Eli Smadja i Check Point tha se StopAndProtect demonstron se si sulmuesit mund të kthejnë mijëra faqe WordPress të menaxhuara keq në infrastrukturë kriminale të shpërndarë për shpërndarjen e malware, mbikëqyrjen, vjedhjen e të dhënave dhe ransomware. Kompania u bën thirrje organizatave të jenë të kujdesshme ndaj nxitjeve të papritura CAPTCHA që u udhëzojnë të kopjojnë, ngjitin ose ekzekutojnë komanda, të mbajnë pajisjet dhe softuerin e sigurisë të përditësuara dhe të largohen menjëherë nga çdo faqe interneti që u kërkon të kryejnë hapa të pazakontë jashtë shfletuesit. Për pronarët e faqeve, mbajtja e WordPress dhe të gjitha plugin-eve të përditësuara është thelbësore, dhe një shërbim i menaxhuar i hostimit WordPress si AEU Hosting ofron hostim të sigurt nga fillimi në fund që mund të zvogëlojë mundësinë që një faqe të bëhet një host i rrëmbyer.
Si të Mbroheni
- Nëse një faqe interneti shfaq një CAPTCHA që ju kërkon të kopjoni, ngjitni ose ekzekutoni një komandë në kompjuterin tuaj, mbyllni faqen menjëherë.
- Mbani të përditësuar sistemin operativ të kompjuterit tuaj, shfletuesin e internetit dhe softuerin e sigurisë dhe kryeni skanime të rregullta.
- Asnjëherë mos shkarkoni ose ekzekutoni skedarë ose komanda nga një faqe interneti, edhe nëse pretendon se duhet ta bëni për të verifikuar se jeni njerëz.
- Nëse menaxhoni një faqe WordPress, përditësoni bërthamën e WordPress, temat dhe plugin-et sapo të jenë të disponueshme përditësimet, dhe hiqni çdo plugin që nuk e përdorni më.
- Përdorni fjalëkalime të forta unike dhe vërtetim me dy faktorë për llogarinë tuaj të administratorit WordPress, dhe bëni kopje rezervë të faqes dhe skedarëve tuaj rregullisht.
Termat e Shpjeguar
- WordPress Një softuer falas i përdorur gjerësisht për ndërtimin dhe menaxhimin e faqeve të internetit.
- ClickFix Një mashtrim inxhinierie sociale që shfaq një nxitje të rreme për të mashtruar përdoruesit të ekzekutojnë një komandë.
- ransomware Softuer keqdashës që enkripton skedarët dhe kërkon pagesë për t'i zhbllokuar.
- command-and-control (C2) Një server që sulmuesit përdorin për të dërguar udhëzime në kompjuterat e infektuar.
- PowerShell Një mjet i integruar i Windows për ekzekutimin e komandave dhe skripteve të automatizuara.
- remote code execution Një dobësi sigurie që lejon një sulmues të ekzekutojë kodin e tij në një kompjuter ose faqe interneti.
- keylogger Softuer që regjistron çdo tast që shtyp një përdorues.
- WordPress plugin Një shtesë që zgjeron veçoritë e WordPress.