Check Point称近2000个被黑WordPress网站沦为犯罪基础设施
要点速览
- •Check Point Research将该攻击行动与近2000个被用作犯罪基础设施的遭入侵WordPress网站联系起来。
- •攻击以虚假CAPTCHA页面开始,诱导Windows用户运行安装恶意软件的PowerShell命令。
- •研究人员称,截至7月24日,该行动已入侵超过6000个独立IP地址。
- •Check Point在5月中旬至7月底期间收集了超过31000张屏幕截图和700多个被盗数据压缩包。
- •攻击者的运营安全失误暴露了感染日志、屏幕截图和源代码,帮助研究人员更好地了解该攻击行动。

据网络安全公司Check Point Research介绍,近2000个遭入侵的WordPress网站被改造成犯罪基础设施,用于分发恶意软件、窃取数据、监控受害者并部署勒索软件。该公司在周二发布的一份报告中详细介绍了这些发现。
研究人员于5月中旬首次发现StopAndProtect勒索软件家族,随后追溯到其背后一个规模大得多的攻击行动。这些被劫持的网站承担多种功能:托管恶意软件载荷、向受感染计算机传送命令,以及存储窃取来的文档、屏幕截图和活动日志。被入侵的正规网站之所以备受犯罪分子青睐,正是因为它们看起来值得信任——与既有域名的连接比通往已知恶意服务器的流量更不容易被拦截——而WordPress庞大的覆盖面使其屡屡成为此类滥用的背景:据W3Techs持续进行的网络技术调查,该平台驱动着全球超过40%的网站。
“该行动并不依赖单一的恶意软件,而是依靠一整套协同运作的犯罪软件工具箱,”Check Point研究员Jaromír Horejsi写道。“有些组件负责加密文件,有些会悄无声息地窃取文档或锁定屏幕,还有一个则在攻击者与受害者之间充当实时聊天工具。”
据Check Point介绍,该恶意软件针对Windows用户,攻击始于被入侵网站上显示的虚假CAPTCHA验证。ClickFix提示诱导受害者运行一条PowerShell命令,该命令会安装恶意软件,能够窃取登录凭据和加密货币钱包助记词、通过网络和USB驱动器传播、锁定屏幕并部署勒索软件。报告未说明macOS和Linux用户是否受到影响。
这一攻击链依赖于受害者本就拥有的工具。由于命令由用户自己粘贴并执行,该攻击可以绕过本可拦截传统“偷渡式下载”的浏览器防护——而PowerShell这一操作系统默认安装的Windows管理工具,长期以来一直是现实入侵事件中被滥用最频繁的工具之一。
不过该公司表示,攻击者自身的失误让Check Point研究人员得以异常深入地了解该行动的内部情况。
“开发者的运营安全(OPSEC)失误暴露了大量文件,包括来自受害者计算机的详细感染日志、受感染计算机的屏幕截图,以及犯罪分子用于批量管理被入侵网站的工具源代码,”Horejsi写道。
截至7月24日,该行动已入侵超过6000个独立IP地址,其中美国有1852个,俄罗斯和印度各630个。暴露的目录中包含感染日志和取自受害者计算机的屏幕截图。研究人员表示,在5月中旬至7月底期间,他们收集到了超过31000张屏幕截图,以及700多个包含被盗数据的压缩包,其中包括文档、密码和加密货币钱包文件。
Check Point认为,该威胁行为者还意外地被自己的恶意软件感染。
“我们收集了数百个从受害者计算机中窃出的文件,我们认为在其中一例中,威胁行为者感染了自己,因为有一个压缩包包含若干内容可疑的异常文件,”Horejsi写道。“这也有助于我们更好地理解该行为者的运作方式,以及他们可能控制了多少被入侵的域名。”
今年,ClickFix骗术还出现在其他多个恶意软件活动中。今年5月,一个与FBI局长Kash Patel有关联的服装网站在被报道macOS访问者遭ClickFix恶意软件攻击后下线。用户被诱导将一条命令粘贴到“终端”(Terminal)中,该命令安装了能够窃取浏览器数据、会话令牌和加密货币钱包的信息窃取程序。
今年7月,Jamf Threat Labs发现ClickFix式恶意软件通过X上的赞助广告进行传播。该广告将用户重定向到一个网站,指示他们打开“终端”并运行一条命令,安装Atomic信息窃取程序的一个变种。
今年8月,微软研究人员警告称,黑客正利用被入侵的网站和BNB Chain智能合约,通过虚假CAPTCHA分发恶意软件。
在所有这些攻击活动中,实用的防范方法都是一样的,且不需要任何技术技能:真正的CAPTCHA验证绝不会要求用户打开终端或运行命令。Check Point的调查结果也揭示了问题的另一面——对于数百万个基于WordPress搭建网站的站长而言,被劫持的页面不仅仅是对自身资产的入侵,更是一件被用来对付其访问者和整个互联网的犯罪基础设施。