Hampir 2,000 Digodam WordPress Laman Web Diubah Menjadi Infrastruktur Perisian Hasad

Pendedahan: Kandungan dalam HostScore.net Bahagian berita mungkin termasuk penyerahan PR berbayar daripada pihak ketiga. Pandangan yang dinyatakan adalah semata-mata dari syarikat masing-masing. Ketahui lebih lanjut tentang penyerahan PR kami di sini.
Hampir 2,000 Digodam WordPress Laman Web Diubah Menjadi Infrastruktur Perisian Hasad

Penjenayah siber yang digunakan hampir 2,000 telah dikompromikan WordPress laman web untuk mengedarkan perisian hasad, mengawal komputer yang dijangkiti dan menyimpan maklumat yang dicuri. Penemuan ini menunjukkan bagaimana laman web yang ketinggalan zaman boleh menjadi sebahagian daripada operasi jenayah yang jauh lebih besar tanpa disedari oleh pemiliknya.

Check Point Research mendedahkan operasi yang dinamakan StopAndProtect itu pada 18 Ogos 2026. Kempen itu menggabungkan ransomware, kecurian kelayakan, penyaringan fail, penguncian skrin dan beberapa kaedah penyebaran antara komputer.

. WordPress tapak tidak semestinya sasaran akhir kempen. Penyerang menggunakannya semula sebagai infrastruktur untuk menjangkau dan mengawal mangsa lain.

Apa yang Temui oleh Check Point?

Check Point pertama kali menemui keluarga ransomware StopAndProtect pada Mei 2026. Siasatan lanjut menunjukkan bahawa ransomware itu hanya membentuk satu bahagian daripada kit alat perisian hasad yang lebih luas.

Operasi itu bermula dengan CAPTCHA palsu menggunakan kaedah kejuruteraan sosial yang dikenali sebagai ClickFix. Pengunjung diarahkan untuk menyalin atau melaksanakan arahan PowerShell dengan tanggapan bahawa mereka sedang melengkapkan langkah pengesahan.

Melaksanakan arahan tersebut telah memuat turun beberapa peringkat perisian hasad. Komponen ini boleh menyulitkan fail, mencuri kelayakan dan dokumen, merebak melalui peranti USB atau perkongsian fail Windows, mengunci skrin mangsa dan membuka saluran sembang antara penyerang dan mangsa. Check Point telah mengumpulkan kira-kira 31,000 tangkapan skrin daripada direktori yang terdedah antara pertengahan Mei dan akhir Julai. Penyelidik juga menemui lebih daripada 700 arkib yang mengandungi data yang diambil daripada komputer yang dijangkiti.

Check Point telah mengumpul kira-kira 31,000 tangkapan skrin daripada direktori yang terdedah antara pertengahan Mei dan akhir Julai. Penyelidik juga menemui lebih 700 arkib yang mengandungi data yang diambil daripada komputer yang dijangkiti.

Kesilapan operasi kempen itu sendiri mendedahkan skalanya. Fail yang diperoleh daripada infrastruktur mengandungi senarai hampir 2,000 fail yang dikompromi WordPress domain dan kod sumber untuk alatan yang digunakan untuk mengurus laman web tersebut secara pukal. Check Point menyifatkan senarai tersebut sebagai petunjuk saiz operasi dan bukannya kiraan lengkap setiap laman web aktif yang diceroboh.

Baca Kajian Titik Semak di sini.

Bagaimana keadaannya WordPress Tapak yang Digunakan?

Yang dikompromikan WordPress Laman web mengedarkan peringkat perisian hasad, memberikan arahan kepada komputer yang dijangkiti dan menyimpan log aktiviti serta fail yang dicuri. Struktur teragih ini memberikan penyerang banyak domain berasingan untuk beroperasi.

Check Point juga telah menemui pemasang untuk aplikasi wajib yang berniat jahat WordPress pemalam. Pemalam yang mesti digunakan dimuatkan secara automatik dan tidak muncul dalam senarai pemalam biasa dengan cara yang sama seperti pemalam standard.

Plugin berniat jahat itu mencipta titik akhir REST API tersembunyi dengan kelayakan berkod keras. Penyerang yang mengetahui kelayakan tersebut boleh memuat naik fail, termasuk fail boleh laku PHP fail, ke dalam WordPress pemasangan. Pemasang kemudian dinyahaktifkan dan memadamkan dirinya sendiri untuk menjadikan perubahan lebih sukar untuk disedari.

Satu tapak yang dikompromi yang diperiksa oleh Check Point menjalankan WordPress versi yang bertarikh 2021. Para penyelidik mengenal pasti hampir 40 potensi kelemahan yang melibatkan perisian ketinggalan zaman, sijil yang telah tamat tempoh, suntikan SQL, pintasan pengesahan, muat naik fail dan kelemahan lain.

Contoh tunggal ini tidak membuktikan bahawa setiap tapak dalam operasi telah dikompromi melalui kerentanan yang sama. Ia menunjukkan bagaimana beberapa tahun penyelenggaraan yang terlepas boleh menyebabkan pelbagai kemungkinan titik masuk terbuka.

Boleh Lebih Baik WordPress Pengehosan Telah Mencegah Perkara Ini?

A berjaya WordPress tuan rumah boleh mengurangkan risiko, tetapi tiada pelan hosting yang boleh menghapuskannya sepenuhnya. WordPress Keselamatan bergantung pada hos, aplikasi, pemalam yang dipasang, kelayakan akaun dan amalan penyelenggaraan pemilik tapak.

automatik WordPress kemas kini boleh menutup kelemahan teras yang diketahui. Pemantauan kelemahan pemalam boleh mengenal pasti sambungan yang ketinggalan zaman atau terbengkalai. Firewall aplikasi web menapis permintaan yang mencurigakan sebelum ia sampai WordPress, manakala pengimbasan perisian hasad menyemak fail untuk kod yang diketahui atau luar biasa.

Perlindungan masa jalan menambah lapisan lain dengan memantau apa PHP percubaan kod untuk dilakukan semasa pelaksanaan. Pengasingan akaun juga boleh mengehadkan sejauh mana penyerang bergerak apabila satu laman web pada pelayan kongsi diceroboh.

Kawalan ini hanya berfungsi dalam skop yang ditetapkan. Firewall mungkin terlepas permintaan yang kelihatan sah yang mengeksploitasi kerentanan baharu. Pengimbas perisian hasad juga mungkin gagal mengenali muatan baharu atau yang diubah suai dengan banyak. Sandaran membantu memulihkan laman web, tetapi sandaran yang dibuat selepas pencerobohan mungkin sudah mengandungi fail berniat jahat.

Apa yang sepatutnya WordPress Semakan Pemilik Tapak?

WordPress pemilik laman web perlu mengemas kini WordPress teras, pemalam dan tema, kemudian alih keluar sambungan yang tidak lagi digunakan. Pemalam yang tidak aktif tetapi terdedah boleh kekal menjadi risiko keselamatan jika failnya kekal di pelayan.

Pentadbir laman web juga harus menyemak akaun pengguna, memutar kata laluan, mendayakan pengesahan dua faktor dan menyemak direktori wp-content/mu-plugins untuk fail yang tidak dikenali. Log keselamatan mungkin mendedahkan penciptaan pentadbir yang tidak dijangka, muat naik fail, aktiviti API REST atau perubahan pada pemalam caching.

Sandaran luar tapak harus menyimpan salinan bersih di luar akaun pengehosan. Pemilik laman web juga perlu menguji proses pemulihan dan bukannya menganggap bahawa sandaran yang tersedia boleh digunakan.

Kempen StopAndProtect tidak bermaksud WordPress itu sendiri sememangnya tidak selamat. Ia menunjukkan bahawa sesuatu yang tidak diselenggara WordPress pemasangan boleh menjadi infrastruktur untuk serangan terhadap orang yang jauh di luar laman web asal.

/ Hampir 2,000 Digodam WordPress Laman Web Diubah Menjadi Infrastruktur Perisian Hasad

Lebih dari HostScore

Hantar Berita Syarikat Anda

Mencari peluang publisiti di HostScore.net?

Kongsi pencapaian terkini syarikat anda, pengumuman produk dan pencapaian syarikat anda dengan pembaca kami. Gunakan borang penyerahan layan diri ini dan gerbang pembayaran untuk bermula serta-merta.

Hantar Berita (Layan Diri)

Terokai Laman Web Kami

HostScore telah ditubuhkan untuk menawarkan mereka yang mencari penyelesaian pengehosan web peluang untuk mempelajari semua yang mereka perlu tahu tentang hos – sebelum membelanjakan satu sen untuk mereka