Изследователи по киберсигурност сигнализираха за глобална киберпрестъпна операция, която злоупотребява с хиляди компрометирани уебсайтове на WordPress като инфраструктура за разпространение на зловреден код, поемане на контрол над инфектирани хостове, съхраняване на откраднати документи, екранни снимки и дневници с активности, създадени за проследяване на състоянието на дейността.
„Операцията не разчита на единичен зловреден код, а на цял набор от престъпен софтуер, работещ съвместно – някои компоненти шифрират файлове, други тихомълком крадат документи или заключват екрана, а трети действат като чат на живо между атакуващите и техните жертви“, заяви Яромир Хорейши от Check Point Research.
Мащабната кампания се проследява от компанията за киберсигурност под името „StopAndProtect“, след като в средата на май 2026 г. беше открита фамилия ransomware със същото име. Инфекциозната верига започва с атака от типа социално инженерство „ClickFix“, водеща до изпълнението на PowerShell команда, която от своя страна стартира внедряването на допълнителни .NET програми за изтегляне и зареждане.
Това впоследствие проправя път за основните компоненти, включително ransomware, SMB/USB червей, LockScreen (заключващ екран), VBS разпространител, чат инструмент и инструмент за кражба на идентификационни данни. Заслужава си да се отбележи обаче, че операцията невинаги води до внедряване на ransomware. В повечето случаи е наблюдавано как атакуващите скрито крадат списъци с файлове, а след това и конкретни файлове от системите.
Операцията се поддържа от клъстер от компрометирани WordPress сайтове, които изпълняват множество функции:
- Работят като сървъри за управление и контрол (C2) за изпращане на инструкции.
- Съхраняват дневници с данни, източени от жертвите.
От Check Point споделиха, че са успели да съберат повече информация за кампанията поради грешки в оперативната сигурност на атакуващите. Тези пропуски са изложили на показ подробни дневници на инфекциите и екранни снимки от машините на жертвите, както и инструментите, използвани за масово управление на компрометираните уебсайтове. Оценява се, че близо 2000 WordPress сайта са били компрометирани като част от кампанията.
Установено е, че повечето от сайтовете не само работят с остарели версии на WordPress, но имат и инсталирани остарели плъгини. Един от компрометираните уебсайтове например работи с версия на WordPress от 2021 г., което го прави уязвим за около 40 различни уязвимости.
Тези сайтове са манипулирани, за да показват фалшиви CAPTCHA подкани в стил „ClickFix“ на посетителите, които ефективно заразяват собствените си системи в процеса. Командата на PowerShell, задействана чрез този метод, действа като проводник за многостъпков процес:
- Програма за изтегляне от етап 1 (.NET downloader): докладва статистика на C2 сървъра и зарежда следващия етап.
- Програма за изтегляне и зареждане от етап 2 (.NET downloader/loader): включва проверки за изолирана среда и повече механизми за водене на дневници, след което стартира основните компоненти.
- Етап 3, който включва шест компонента:
- SilentEncryptor: шифрира или всички заразени в момента компютри, или само компютри с определени имена на хостове.
- NetworkShareScanner: функционира като SMB/USB червей за разпространение към други устройства.
- VBS spreader: разпространява зловредния код към твърди дискове и сменяеми носители, сканира мрежата и се придвижва странично чрез WMI.
- LockScreen: блокира потребителския вход и показва съобщение за откуп с QR код за плащане.
- SimpleChatProxy: персонализирано приложение за чат за комуникация между жертвата и оператора.
- SilentDataCollector: генерира списък с всички дискови устройства, шифрира го и го извлича към C2 сървъра. Операторът може да качи команден файл на сървъра, който инструментът за кражба чете, за да събере конкретни файлове.
По-новите версии на инструмента за кражба също така прилагат допълнителни функции, включително keylogger (софтуер за запис на натиснатите клавиши) с разпознаване на валидни имейл адреси, източване на данни от WhatsApp, картографиране и премахване на мрежови споделяния и заснемане на екранни снимки от потребителската активност на всеки 30 секунди.
„Операторът може да зададе ключова дума за търсене в WhatsApp, като се поддържат както уеб, така и десктоп версиите“, посочват от Check Point. „Инструментът изчаква, докато жертвата стане неактивна, след което използва автоматизация на WhatsApp, за да се фокусира върху полето за търсене, въвежда посочената ключова дума (име на контакт), отваря информацията за контакта и прави екранна снимка.“
По-нататъшното разследване установи, че киберпрестъпниците използват ZIP архив, съдържащ PHP файл („uploader-installer.php“), за да инсталират потребителски плъгин за WordPress, който се използва за създаване на задължителен за изпълнение (MU) плъгин файл.