Check Point:近 2,000 個遭駭的 WordPress 網站被改造為犯罪基礎設施
重點速覽
- •Check Point Research 將這項行動與近 2,000 個遭入侵、被用作犯罪基礎設施的 WordPress 網站連結起來。
- •攻擊以偽造的 CAPTCHA 頁面開始,誘使 Windows 使用者執行會安裝惡意軟體的 PowerShell 命令。
- •研究人員表示,截至 7 月 24 日,該行動已入侵超過 6,000 個不重複 IP 位址。
- •Check Point 在 5 月中旬至 7 月底期間收集了超過 31,000 張螢幕截圖與 700 多個內含竊取資料的封存檔。
- •攻擊者的作業安全疏失暴露了感染日誌、螢幕截圖與原始碼,協助研究人員更深入了解這場行動。

據網路安全公司 Check Point Research 表示,近 2,000 個遭入侵的 WordPress 網站已被改造為犯罪基礎設施,用於散布惡意軟體、竊取資料、監控受害者及部署勒索軟體。該公司在週二發布的報告中詳述了這些發現。
研究人員於 5 月中旬首次發現 StopAndProtect 勒索軟體家族,隨後將其追溯至規模更大的攻擊行動。這些遭劫持的網站具備多重功能:託管惡意軟體酬載、向受感染的電腦傳送命令,並儲存竊取的文件、螢幕截圖與活動日誌。遭入侵的合法網站之所以成為珍貴的犯罪基礎設施,正是因為它們看起來值得信賴——連向既有網域的連線,比連向已知惡意伺服器的流量更不容易遭到封鎖——而 WordPress 的龐大足跡使其成為此類濫用行為一再出現的背景,因為根據 W3Techs 持續進行的網路技術調查,該平台驅動了全球超過 40% 的網站。
「這項行動並不依賴單一惡意軟體,而是依賴一整套協同運作的犯罪軟體工具箱,」Check Point 研究員 Jaromír Horejsi 寫道。「有些元件負責加密檔案,有些會悄悄竊取文件或鎖定螢幕,還有一個則充當攻擊者與受害者之間的即時聊天管道。」
根據 Check Point 的說法,該惡意軟體以 Windows 使用者為目標,攻擊始於遭入侵網站上顯示的偽造 CAPTCHA。ClickFix 提示會指示受害者執行一條 PowerShell 命令,藉此安裝能夠竊取登入憑證與加密貨幣錢包助記詞、透過網路與 USB 隨身碟擴散、鎖定螢幕並部署勒索軟體的惡意程式。報告並未說明 macOS 與 Linux 使用者是否受到影響。
這條攻擊鏈依賴受害者本身已有的工具。由於是使用者自行貼上並執行 PowerShell 命令,這種攻擊得以躲過原本可攔截傳統路過式下載(drive-by download)的瀏覽器防護——而 PowerShell 是 Windows 作業系統預設安裝的管理工具,長久以來一直是實際入侵事件中最常遭濫用的工具之一。
不過,該公司表示,攻擊者自身的失誤讓 Check Point 研究人員得以罕見地深入檢視這項行動的內部。
「開發者的作業安全(OPSEC)疏失暴露了大量檔案,包括來自受害者電腦的詳細感染日誌、受感染電腦的螢幕截圖,以及犯罪分子用來大量管理遭入侵網站之工具的原始碼,」Horejsi 寫道。
截至 7 月 24 日,這場行動已入侵超過 6,000 個不重複 IP 位址,其中美國佔 1,852 個,俄羅斯與印度各佔 630 個。暴露的目錄中包含感染日誌與取自受害者電腦的螢幕截圖。研究人員表示,在 5 月中旬至 7 月底期間,他們收集到超過 31,000 張螢幕截圖,以及超過 700 個內含竊取資料的封存檔,其中包括文件、密碼與加密貨幣錢包檔案。
Check Point 認為,該威脅行為者也不慎感染了自己所散布的惡意軟體。
「我們收集了數百個從受害者電腦外洩的檔案,並且認為其中有一例是威脅行為者感染了自己,因為某個封存檔中含有數個內容可疑的不尋常檔案,」Horejsi 寫道。「這也有助於我們更了解該行為者的運作方式,以及他們可能控制了多少個遭入侵的網域。」
ClickFix 詐騙今年也在其他多起惡意軟體行動中現蹤。5 月,一個與 FBI 局長 Kash Patel 有關的服飾網站,在 macOS 訪客據報成為 ClickFix 惡意軟體攻擊目標後下線。使用者被誘導將一條命令貼入終端機,該命令會安裝能竊取瀏覽器資料、工作階段權杖與加密貨幣錢包的資訊竊取程式。
7 月,Jamf Threat Labs 發現 ClickFix 式惡意軟體透過 X 上的一則贊助廣告散布。該廣告將使用者重新導向一個網站,指示他們開啟終端機並執行一條命令,以安裝 Atomic 資訊竊取程式的變種。
8 月,Microsoft 研究人員警告,駭客正利用遭入侵的網站與 BNB Chain 智慧合約,透過偽造的 CAPTCHA 散布惡意軟體。
在所有這些行動中,實用的防禦方式都相同,且不需要任何技術能力:真正的 CAPTCHA 驗證絕不會要求使用者開啟終端機或執行命令。Check Point 的發現也指向問題的另一面——對於數百萬個以 WordPress 架設的網站擁有者而言,遭劫持的頁面不只是自身財產遭到入侵,更是一件被轉而用來對付其訪客與整個網際網路的基礎設施。