Aproape 2.000 de site-uri WordPress, transformate într-o rețea pentru hackeri. Capcana CAPTCHA îți poate fura parolele, fișierele și conversațiile
O operațiune globală de criminalitate cibernetică a transformat aproape 2.000 de site-uri WordPress compromise într-o infrastructură pentru distribuirea de malware, furtul de documente și chiar ransomware. Campania, denumită StopAndProtect, folosește paginile infectate pentru a ataca vizitatorii și apoi pentru a stoca datele furate de pe calculatoarele victimelor, potrivit The Hacker News.
Atacul este cu atât mai periculos cu cât începe cu ceva aparent banal: un CAPTCHA. Utilizatorului i se cere să demonstreze că este o persoană reală, însă instrucțiunile îl determină să ruleze singur o comandă PowerShell malițioasă. Din acel moment, atacatorii pot instala mai multe componente pe PC.
Un CAPTCHA fals deschide ușa atacatorilor
StopAndProtect a fost identificată de cercetătorii Check Point Research. Campania folosește tehnica ClickFix, în care victima este convinsă să execute singură cod malițios sub pretextul unei verificări sau al rezolvării unei probleme.
Nu este o metodă complet nouă. Atacurile ClickFix au devenit tot mai frecvente tocmai pentru că pot ocoli unele dintre mecanismele clasice de protecție. Malware-ul nu pornește automat. Utilizatorul este cel care copiază și execută comanda.
În campania StopAndProtect, comanda PowerShell pornește un proces în mai multe etape. Sunt descărcate componente .NET care verifică sistemul, comunică cu serverele atacatorilor și instalează instrumentele principale.
Iar arsenalul este impresionant. Există un modul care poate cripta fișierele pentru ransomware. Altul blochează ecranul și afișează un mesaj prin care este cerută o răscumpărare, inclusiv printr-un cod QR.
Malware-ul se poate răspândi și prin rețele SMB sau dispozitive USB. Alte componente caută fișiere, înregistrează activitatea utilizatorului și comunică direct cu atacatorii.
Hackerii îți pot urmări ecranul și căuta prin WhatsApp
Campania nu se concentrează însă exclusiv pe ransomware. În multe dintre atacurile analizate, obiectivul principal pare să fie furtul discret de informații.
Componenta SilentDataCollector inventariază unitățile de stocare și fișierele disponibile. Operatorul poate apoi să aleagă exact documentele pe care vrea să le copieze.
Versiunile mai recente ale malware-ului merg mult mai departe. Pot înregistra tastele apăsate și detecta adrese de e-mail. Pot face capturi de ecran la fiecare 30 de secunde și pot interacționa cu WhatsApp.
Atacatorul poate introduce inclusiv un termen de căutare pentru WhatsApp. Malware-ul așteaptă până când utilizatorul nu mai folosește calculatorul, deschide aplicația, caută contactul indicat și realizează capturi de ecran cu informațiile găsite.
Riscul nu este doar teoretic. Alte campanii recente au arătat că malware-ul poate viza direct WhatsApp, folosind platforma de mesagerie drept punct de intrare sau sursă de date.
Cercetătorii au descoperit peste 700 de arhive cu informații furate între jumătatea lunii mai și sfârșitul lui iulie 2026. Unele fișiere proveneau chiar de la atacatori, care par să-și fi infectat accidental propriile calculatoare.
Site-urile WordPress neactualizate au devenit infrastructura atacului
Cele aproape 2.000 de site-uri WordPress nu sunt doar folosite pentru a afișa CAPTCHA-uri false. Ele joacă mai multe roluri în rețea. Găzduiesc fișierele malware, funcționează ca servere de comandă și control și stochează informațiile furate.
Multe folosesc versiuni vechi de WordPress sau pluginuri neactualizate. Cercetătorii au găsit inclusiv un site care rula o versiune din 2021 și era vulnerabil la aproximativ 40 de probleme de securitate cunoscute.
Atacatorii folosesc și pluginuri „must-use”, ascunse în directorul wp-content/mu-plugins. Este o tehnică observată și în alte atacuri asupra site-urilor WordPress vulnerabile.
Până pe 24 iulie, StopAndProtect compromitese peste 6.000 de adrese IP unice. Cele mai multe victime identificate se aflau în Statele Unite, urmate de Rusia și India.
Pentru utilizator, semnalul de alarmă este simplu. Dacă un CAPTCHA îți cere să deschizi PowerShell, Command Prompt sau fereastra Run și să lipești o comandă, închide pagina. Nu executa instrucțiunea, chiar dacă site-ul pare legitim. Pentru administratorii WordPress, campania arată din nou cât de periculos poate deveni un site lăsat luni sau ani fără actualizări.