Près de 2 000 piratages WordPress Des sites ont été transformés en infrastructure de logiciels malveillants

Divulgation : Contenu du HostScore.net La section Actualités peut inclure des contributions de relations publiques rémunérées de tiers. Les opinions exprimées n'engagent que les entreprises concernées. Apprenez-en plus sur nos soumissions de relations publiques ici.
Près de 2 000 piratages WordPress Des sites ont été transformés en infrastructure de logiciels malveillants

Les cybercriminels ont utilisé près de 2 000 comptes compromis WordPress Des sites web servaient à diffuser des logiciels malveillants, à contrôler des ordinateurs infectés et à stocker des informations volées. Cette découverte révèle comment un site web obsolète peut s'intégrer à une opération criminelle de bien plus grande envergure à l'insu de son propriétaire.

Check Point Research a révélé l'opération, nommée StopAndProtect, le 18 août 2026. La campagne combinait ransomware, vol d'identifiants, exfiltration de fichiers, verrouillage d'écran et plusieurs méthodes de propagation entre ordinateurs.

Le WordPress Ces sites n'étaient pas nécessairement les cibles finales de la campagne. Les attaquants les ont réutilisés comme infrastructure pour atteindre et contrôler d'autres victimes.

Qu'a découvert Check Point ?

Check Point a découvert la famille de ransomwares StopAndProtect en mai 2026. Des investigations plus poussées ont montré que ce ransomware ne constituait qu'une partie d'un ensemble d'outils malveillants plus vaste.

L'opération a débuté par un faux CAPTCHA utilisant une technique d'ingénierie sociale appelée ClickFix. Les visiteurs étaient invités à copier ou exécuter une commande PowerShell, croyant effectuer une étape de vérification.

L'exécution de la commande a entraîné le téléchargement de plusieurs composants malveillants. Ces composants pouvaient chiffrer des fichiers, voler des identifiants et des documents, se propager via des périphériques USB ou le partage de fichiers Windows, verrouiller l'écran de la victime et ouvrir un canal de discussion entre l'attaquant et la victime. Check Point a collecté environ 31 000 captures d'écran de répertoires exposés entre mi-mai et fin juillet. Les chercheurs ont également découvert plus de 700 archives contenant des données extraites d'ordinateurs infectés.

Entre mi-mai et fin juillet, Check Point a collecté environ 31 000 captures d'écran de répertoires exposés. Les chercheurs ont également découvert plus de 700 archives contenant des données provenant d'ordinateurs infectés.

Les erreurs opérationnelles commises par la campagne elle-même ont révélé son ampleur. Les fichiers récupérés de l'infrastructure contenaient des listes approchant les 2 000 personnes compromises. WordPress Les domaines et le code source des outils utilisés pour gérer ces sites en masse ont été inclus. Check Point a précisé que ces listes indiquaient l'ampleur de l'opération plutôt que de recenser l'ensemble des sites compromis actifs.

Consultez les recherches de Check Point ici.

Comment étaient les WordPress Sites utilisés ?

Le compromis WordPress Ces sites distribuaient les différentes étapes du déploiement du logiciel malveillant, transmettaient des commandes aux ordinateurs infectés et stockaient les journaux d'activité ainsi que les fichiers volés. Cette structure distribuée offrait aux attaquants de nombreux domaines distincts depuis lesquels opérer.

Check Point a également récupéré un programme d'installation pour un logiciel malveillant nécessitant une utilisation minimale. WordPress Les plugins obligatoires se chargent automatiquement et n'apparaissent pas dans la liste des plugins normale de la même manière que les plugins standard.

Le plugin malveillant a créé un point de terminaison d'API REST caché avec des identifiants codés en dur. Un attaquant connaissant ces identifiants pouvait télécharger des fichiers, y compris des exécutables. PHP fichiers, dans les WordPress L'installateur s'est ensuite désactivé et supprimé afin de rendre le changement plus difficile à remarquer.

Un site compromis examiné par Check Point a exécuté un WordPress une version datant de 2021. Les chercheurs ont identifié près de 40 vulnérabilités potentielles liées à des logiciels obsolètes, des certificats expirés, des injections SQL, des contournements d'authentification, des téléchargements de fichiers et d'autres faiblesses.

Cet exemple isolé ne prouve pas que tous les sites de l'opération ont été compromis par la même vulnérabilité. Il illustre cependant comment plusieurs années de négligence en matière de maintenance peuvent laisser de multiples points d'entrée potentiels ouverts.

Pourrait mieux WordPress L'hébergement a-t-il empêché cela ?

A gérés WordPress hôte peut réduire le risque, mais aucun forfait d'hébergement ne peut l'éliminer complètement. WordPress La sécurité dépend de l'hébergeur, de l'application, des plugins installés, des identifiants de compte et des pratiques de maintenance du propriétaire du site.

Automatique WordPress Les mises à jour peuvent corriger les vulnérabilités connues du noyau. La surveillance des vulnérabilités des plugins permet d'identifier les extensions obsolètes ou abandonnées. Un pare-feu d'application web filtre les requêtes suspectes avant qu'elles n'atteignent le serveur. WordPress, tandis que l'analyse antivirus vérifie les fichiers à la recherche de code connu ou inhabituel.

La protection en temps réel ajoute une couche supplémentaire en surveillant ce qui se passe PHP Le code tente d'effectuer certaines actions lors de son exécution. L'isolation des comptes peut également limiter la portée des actions d'un attaquant lorsqu'un site web hébergé sur un serveur partagé est compromis.

Ces contrôles ne fonctionnent que dans leur périmètre défini. Un pare-feu peut ne pas détecter des requêtes d'apparence légitime exploitant une nouvelle vulnérabilité. Un logiciel antivirus peut également ne pas reconnaître une charge utile nouvelle ou fortement modifiée. Les sauvegardes permettent de restaurer un site web, mais une sauvegarde créée après la compromission peut déjà contenir des fichiers malveillants.

Qu'est-ce que doit WordPress Vérification des propriétaires du site ?

WordPress Les propriétaires de sites doivent mettre à jour WordPress Supprimez les fichiers principaux, les plugins et les thèmes, puis les extensions inutilisées. Un plugin inactif mais vulnérable peut représenter un risque de sécurité si ses fichiers restent sur le serveur.

Les administrateurs du site doivent également vérifier les comptes utilisateurs, renouveler régulièrement les mots de passe, activer l'authentification à deux facteurs et contrôler le répertoire wp-content/mu-plugins afin de détecter la présence de fichiers inconnus. Les journaux de sécurité peuvent révéler des créations d'administrateurs inattendues, des chargements de fichiers, une activité anormale de l'API REST ou des modifications apportées aux plugins de mise en cache.

Les sauvegardes externes doivent être stockées sur des copies saines en dehors du compte d'hébergement. Les propriétaires de sites web doivent également tester la procédure de restauration au lieu de supposer qu'une sauvegarde disponible est utilisable.

La campagne StopAndProtect ne signifie pas WordPress Elle est intrinsèquement dangereuse. Cela montre qu'un système non entretenu WordPress L'installation peut devenir une infrastructure pour des attaques contre des personnes bien au-delà du site web d'origine.

Près de 2 000 comptes piratés WordPress Des sites ont été transformés en infrastructure de logiciels malveillants

Plus de HostScore

Soumettez les actualités de votre entreprise

À la recherche d'opportunités publicitaires chez HostScore.net?

Partagez avec nos lecteurs les dernières réalisations, les annonces de produits et les étapes clés de votre entreprise. Utilisez ce formulaire de soumission en libre-service et notre plateforme de paiement pour commencer immédiatement.

Soumettre des nouvelles (libre-service)

Explorez notre site Web

HostScore a été créé pour offrir à ceux qui recherchent des solutions d'hébergement Web la possibilité d'apprendre tout ce qu'ils doivent savoir sur les hébergeurs - avant de dépenser un centime pour eux