Cyberprzestępcy wykorzystali blisko 2,000 zainfekowanych WordPress Strony internetowe służą do rozpowszechniania złośliwego oprogramowania, kontrolowania zainfekowanych komputerów i przechowywania skradzionych informacji. Odkrycie pokazuje, jak nieaktualna strona internetowa może stać się częścią znacznie większej operacji przestępczej, a jej właściciel nie zdaje sobie z tego sprawy.
Check Point Research ujawnił operację o nazwie StopAndProtect 18 sierpnia 2026 r. Kampania łączyła w sobie ataki ransomware, kradzież danych uwierzytelniających, eksfiltrację plików, blokowanie ekranu i kilka metod rozprzestrzeniania się między komputerami.
WordPress Strony internetowe niekoniecznie były ostatecznymi celami kampanii. Atakujący wykorzystali je jako infrastrukturę do dotarcia do innych ofiar i kontrolowania ich.
Co odkrył Check Point?
Firma Check Point po raz pierwszy zetknęła się z rodziną ransomware StopAndProtect w maju 2026 roku. Dalsze dochodzenie wykazało, że ransomware stanowił tylko część szerszego zestawu narzędzi złośliwego oprogramowania.
Operacja rozpoczęła się od fałszywego testu CAPTCHA, wykorzystując metodę socjotechniczną znaną jako ClickFix. Odwiedzający byli instruowani, aby skopiować lub wykonać polecenie programu PowerShell, pod pretekstem, że kończą etap weryfikacji.
Wykonanie polecenia powodowało pobranie kilku etapów złośliwego oprogramowania. Komponenty te mogły szyfrować pliki, kraść dane uwierzytelniające i dokumenty, rozprzestrzeniać się za pośrednictwem urządzeń USB lub udostępniania plików w systemie Windows, blokować ekran ofiary i otwierać kanał czatu między atakującym a ofiarą. Check Point zebrał około 31 000 zrzutów ekranu z ujawnionych katalogów między połową maja a końcem lipca. Badacze znaleźli również ponad 700 archiwów zawierających dane pobrane z zainfekowanych komputerów.
Błędy operacyjne kampanii ujawniły jej skalę. Pliki odzyskane z infrastruktury zawierały blisko 2,000 zainfekowanych list. WordPress domeny i kod źródłowy narzędzi służących do hurtowego zarządzania tymi witrynami. Check Point opisał te listy jako wskaźnik rozmiaru operacji, a nie jako pełną liczbę wszystkich aktywnych, zainfekowanych witryn.
Przeczytaj raport Check Point Research tutaj.
Jak było WordPress Używane strony?
Skompromitowany WordPress Strony internetowe rozsyłały etapy złośliwego oprogramowania, przekazywały polecenia zainfekowanym komputerom oraz przechowywały dzienniki aktywności i skradzione pliki. Ta rozproszona struktura zapewniała atakującym wiele oddzielnych domen, z których mogli działać.
Check Point odzyskał również instalator złośliwego oprogramowania, którego użycie jest obowiązkowe WordPress Wtyczka. Wtyczki, których musisz użyć, ładują się automatycznie i nie pojawiają się na zwykłej liście wtyczek w taki sam sposób jak standardowe wtyczki.
Złośliwa wtyczka utworzyła ukryty punkt końcowy interfejsu API REST z zakodowanymi na stałe danymi uwierzytelniającymi. Atakujący, znając te dane uwierzytelniające, mógł przesyłać pliki, w tym pliki wykonywalne. PHP pliki do WordPress instalacji. Następnie instalator dezaktywował się i usunął, aby trudniej było zauważyć zmianę.
Jedna z zainfekowanych witryn zbadana przez Check Point prowadziła WordPress wersja z 2021 r. Badacze zidentyfikowali prawie 40 potencjalnych luk w zabezpieczeniach, obejmujących przestarzałe oprogramowanie, wygasłe certyfikaty, ataki typu SQL injection, omijanie uwierzytelniania, przesyłanie plików i inne słabości.
Ten pojedynczy przykład nie dowodzi, że każda lokalizacja w firmie została zaatakowana przez tę samą lukę. Pokazuje on jednak, jak wiele lat zaniedbań w konserwacji może pozostawić wiele otwartych punktów wejścia.
Mogło być lepiej WordPress Czy hosting temu zapobiegł?
A zarządzane WordPress gospodarz ryzyko można ograniczyć, ale żaden plan hostingowy nie wyeliminuje go całkowicie. WordPress Bezpieczeństwo zależy od hosta, aplikacji, zainstalowanych wtyczek, danych logowania do konta i praktyk konserwacyjnych właściciela witryny.
automatycznie WordPress Aktualizacje mogą zamykać znane luki w zabezpieczeniach. Monitorowanie luk w zabezpieczeniach wtyczek pozwala identyfikować nieaktualne lub porzucone rozszerzenia. Zapora sieciowa aplikacji internetowych filtruje podejrzane żądania, zanim dotrą do… WordPress, podczas gdy skanowanie w poszukiwaniu złośliwego oprogramowania sprawdza pliki pod kątem znanego lub nietypowego kodu.
Ochrona w czasie wykonywania dodaje kolejną warstwę poprzez monitorowanie tego, co PHP kod próbuje wykonać podczas wykonywania. Izolacja konta może również ograniczyć zasięg atakującego w przypadku naruszenia bezpieczeństwa jednej ze stron internetowych na serwerze współdzielonym.
Te mechanizmy kontroli działają tylko w zdefiniowanym zakresie. Zapora sieciowa może przeoczyć żądania wyglądające na prawidłowe, które wykorzystują nową lukę w zabezpieczeniach. Skaner złośliwego oprogramowania może również nie rozpoznać nowego lub mocno zmodyfikowanego ładunku. Kopie zapasowe pomagają przywrócić witrynę, ale kopia zapasowa utworzona po ataku hakerów może już zawierać złośliwe pliki.
Co powinien WordPress Kontrola właścicieli witryn?
WordPress właściciele witryn powinni dokonać aktualizacji WordPress rdzeń, wtyczki i motywy, a następnie usuń rozszerzenia, które nie są już używane. Nieaktywna, ale podatna na ataki wtyczka może stanowić zagrożenie dla bezpieczeństwa, jeśli jej pliki pozostaną na serwerze.
Administratorzy witryny powinni również przeglądać konta użytkowników, zmieniać hasła, włączać uwierzytelnianie dwuskładnikowe i sprawdzać katalog wp-content/mu-plugins pod kątem nieznanych plików. Dzienniki bezpieczeństwa mogą ujawnić nieoczekiwane operacje tworzenia przez administratora, przesyłanie plików, aktywność interfejsu REST API lub zmiany we wtyczkach buforujących.
Kopie zapasowe poza siedzibą firmy powinny przechowywać czyste kopie poza kontem hostingowym. Właściciele witryn powinni również przetestować proces przywracania, zamiast zakładać, że dostępna kopia zapasowa jest użyteczna.
Kampania StopAndProtect nie oznacza WordPress samo w sobie jest z natury niebezpieczne. Pokazuje, że niekonserwowany WordPress instalacja może stać się infrastrukturą umożliwiającą ataki na osoby znajdujące się daleko poza oryginalną witryną.