StopAndProtect勒索软件如何利用WordPress网站攻击用户?虚假CAPTCHA诱骗手法解析

Check Point Research披露StopAndProtect勒索软件活动,利用近2000个被黑WordPress网站传播恶意软件,影响超6000个IP。攻击者借虚假CAPTCHA诱骗用户执行PowerShell命令,窃取凭据与加密钱包助记词。

  • StopAndProtect
  • WordPress安全
  • 勒索软件
  • 虚假CAPTCHA
  • PowerShell攻击

网络安全公司Check Point Research发现,StopAndProtect勒索软件活动利用近2000个被入侵的WordPress网站传播恶意软件、窃取数据、监控受害者并部署勒索程序。该活动于今年5月中旬被识别,截至7月24日,已入侵超过6000个独立IP地址,其中美国有1852个,俄罗斯和印度各有630个。

这些被入侵的网站还被用于托管恶意软件、发送指令,以及存储窃取的文件、截图和活动日志。攻击者通过伪造的CAPTCHA页面诱骗Windows用户运行PowerShell命令,以此窃取登录凭据和加密货币钱包的恢复短语,并通过网络和USB设备进行传播。研究人员已收集超过3.1万张截图及700多个数据压缩包,同时认为攻击者可能在操作过程中无意中感染了自身设备。

事件要点

本次活动的核心链路可归纳为:先大规模入侵WordPress站点作为基础设施,再借虚假人机验证页面诱导终端用户主动执行命令。其特点在于利用正常网站做跳板,降低用户警惕性,同时通过脚本化操作窃取高价值信息并实现内网扩散。

数据解读:受影响范围

从地理分布看,美国、俄罗斯和印度是IP感染数量最高的三个国家,合计占比相当集中。超6000个独立IP与近2000个被控WordPress站点形成较大规模的攻击网络,而3.1万张截图与700余个数据包也反映出该活动已持续收集大量受害者信息。

用户需关注的风险点

攻击入口为仿冒的CAPTCHA验证页面,并诱导用户粘贴或运行PowerShell命令。若用户在浏览网页时遇到要求打开系统终端或运行脚本才能完成验证的提示,应高度警惕。此外,该恶意程序具备通过USB设备扩散的能力,外接存储介质同样存在交叉感染风险。

调查发现的意外线索

Check Point Research在分析缴获的数据时发现,攻击者似乎在其操作过程中不慎将自己的设备也暴露在恶意环境中,导致可能已被自身传播的恶意软件感染。这一线索为追踪攻击者身份与行为模式提供了额外参考。

OKX App
欧易(OKX)APP注册
全球顶尖数字货币交易平台
注册立即领取价值高达1000圆的盲盒,享受20%限时手续费优惠