网络犯罪分子使用了近2,000个被入侵的账户。 WordPress 这些网站被用于传播恶意软件、控制受感染的计算机以及存储被盗信息。这一发现表明,一个过时的网站如何在所有者不知情的情况下,成为更大规模犯罪活动的一部分。
Check Point Research 于 2026 年 8 月 18 日披露了这项名为 StopAndProtect 的行动。该活动结合了勒索软件、凭证窃取、文件泄露、屏幕锁定以及多种在计算机之间传播的方法。
此 WordPress 这些网站未必是此次攻击的最终目标。攻击者将它们改造为基础设施,用于接触和控制其他受害者。
检查点发现了什么?
Check Point 于 2026 年 5 月首次发现 StopAndProtect 勒索软件家族。进一步调查显示,该勒索软件只是一个更广泛的恶意软件工具包的一部分。
此次攻击行动始于一个伪造的验证码,该验证码利用了一种名为ClickFix的社会工程学方法进行欺骗。攻击者指示访问者复制或执行一条PowerShell命令,让他们误以为自己正在完成验证步骤。
执行该命令会下载多个恶意软件阶段。这些组件可以加密文件、窃取凭据和文档、通过 USB 设备或 Windows 文件共享传播、锁定受害者的屏幕,并在攻击者和受害者之间建立聊天通道。Check Point 从 5 月中旬到 7 月底收集了约 31,000 张来自暴露目录的屏幕截图。研究人员还发现了 700 多个包含从受感染计算机中提取的数据的压缩文件。
此次行动自身的操作失误暴露了其规模。从基础设施中恢复的文件包含近2,000个被入侵的名单。 WordPress 用于批量管理这些网站的工具的域名和源代码。Check Point 表示,这些列表仅表明了行动的规模,而非所有活跃受感染网站的完整数量。
情况如何? WordPress 使用的网站?
妥协 WordPress 这些网站分发恶意软件阶段,向受感染的计算机传递指令,并存储活动日志和窃取的文件。这种分布式结构使攻击者能够利用许多独立的域进行攻击。
Check Point 还恢复了一个恶意必用程序的安装程序。 WordPress 插件。必备插件会自动加载,但不会像标准插件那样出现在常规插件列表中。
恶意插件创建了一个隐藏的 REST API 端点,其凭据被硬编码。知道这些凭据的攻击者可以上传文件,包括可执行文件。 PHP 文件,放入 WordPress 安装完成后,安装程序会自动停用并删除自身,以使更改更难被察觉。
Check Point 检查的一个被入侵的网站运行着 WordPress 该版本最早可追溯至 2021 年。研究人员发现了近 40 个潜在漏洞,涉及过时的软件、过期的证书、SQL 注入、身份验证绕过、文件上传和其他弱点。
这个例子并不能证明运营中的每个站点都因同一漏洞而遭到入侵。但它确实表明,多年疏于维护会导致多个潜在入口点敞开。
可以做得更好 WordPress 主机托管是否阻止了这种情况的发生?
A 管理 WordPress 主持人 可以降低风险,但没有任何主机方案能够完全消除风险。 WordPress 安全性取决于主机、应用程序、已安装的插件、帐户凭据以及网站所有者的维护措施。
自动表 WordPress 更新可以修复已知的核心漏洞。插件漏洞监控可以识别过时或已弃用的扩展程序。Web应用程序防火墙会在可疑请求到达服务器之前将其过滤掉。 WordPress恶意软件扫描会检查文件中是否存在已知或异常代码。
运行时保护通过监控以下内容来增加另一层保护: PHP 代码在执行期间尝试执行的操作。账户隔离还可以限制当共享服务器上的一个网站被攻破时,攻击者能够采取的行动范围。
这些控制措施仅在其定义的范围内有效。防火墙可能会漏掉看似合法但利用新漏洞的请求。恶意软件扫描器也可能无法识别新的或经过大幅修改的有效载荷。备份有助于恢复网站,但攻击发生后创建的备份可能已经包含恶意文件。
什么应该 WordPress 网站所有者检查?
WordPress 网站所有者应更新 WordPress 首先卸载核心程序、插件和主题,然后移除不再使用的扩展程序。即使插件处于非活动状态,但如果其文件仍然保留在服务器上,则仍可能构成安全风险。
网站管理员还应检查用户帐户、轮换密码、启用双因素身份验证,并检查 wp-content/mu-plugins 目录中是否存在陌生文件。安全日志可能会显示意外的管理员创建、文件上传、REST API 活动或缓存插件更改。
异地备份应将干净的副本存储在主机账户之外。网站所有者还需要测试恢复过程,而不是想当然地认为可用的备份就一定可用。
“停止并保护”运动并不意味着 WordPress 本身就存在固有的不安全因素。这表明,一个缺乏维护的…… WordPress 安装过程可能成为攻击目标的基础设施,攻击范围远远超出原始网站的范围。