网络安全公司 Check Point Research 表示,近 2000 个被黑的 WordPress 网站被用来分发恶意软件、窃取数据、监控受害者,并投放勒索软件。

Check Point Research 在周二发布的报告中称,研究人员在 5 月中旬首次发现 StopAndProtect 勒索软件家族,随后将其追踪到一项更大范围的行动。报告称,这些被黑网站既负责托管恶意软件,也会向已感染计算机发送命令,并存储被窃文件、截图和活动日志。
一套协同运作的犯罪工具链
Check Point 研究员 Jaromír Horejsi 写道:「这次行动并不依赖单一恶意软件,而是依靠一整套彼此配合的犯罪软件工具包。」他说,其中一些组件负责加密文件,另一些会悄悄窃取文档或锁定屏幕,还有一个组件充当攻击者与受害者之间的实时聊天工具。
根据 Check Point 的说法,这套恶意软件瞄准 Windows 用户,起点是受感染网站上的虚假 CAPTCHA 验证页面。所谓的 ClickFix 提示会诱导受害者运行一条 PowerShell 命令,随后安装具备多种功能的恶意软件,包括窃取凭证、加密货币钱包助记词、通过网络和 USB 驱动器传播、锁定屏幕,以及部署勒索软件。
报告没有说明 macOS 和 Linux 用户是否受到影响。
攻击者失误暴露内部运作
Check Point 表示,攻击者在操作安全方面的失误,让研究人员得以更深入地看到这次行动的内部情况。
Horejsi 写道:「开发者在操作安全(OPSEC)上的失误暴露了大量文件,包括受害者机器的详细感染日志、来自被感染计算机的截图,以及犯罪分子用于批量管理被攻陷网站工具的源代码。」
截至 7 月 24 日,这轮攻击已经影响超过 6000 个独立 IP 地址,其中美国有 1852 个,俄罗斯和印度各有 630 个。

研究人员称,暴露出来的目录中保存了感染日志和受害者计算机截图。从 5 月中旬到 7 月底,他们收集到超过 31000 张截图,以及 700 多个包含被盗数据的压缩包,涉及文档、密码和加密货币钱包文件。
Check Point 认为,威胁行为者还可能误伤了自己。
Horejsi 写道:「我们收集了几百个从受害者机器中外传出来的文件,我们认为其中有一次威胁行为者感染了自己,因为有一个压缩包里包含数个异常文件,内容可疑。这也帮助我们更好地理解该行为者如何运作,以及他们很可能控制了多少被攻陷域名。」
ClickFix 今年多次出现在其他攻击活动中
ClickFix 今年已经在数起恶意软件活动中出现。
今年 5 月,一个与 FBI 局长 Kash Patel 有关联的服装网站在 macOS 访客据报成为 ClickFix 恶意软件目标后下线。用户当时会被提示将一条命令粘贴到 Terminal 中,随后安装一款信息窃取程序,这类程序能够针对浏览器数据、会话令牌和加密货币钱包。
今年 7 月,Jamf Threat Labs 发现一种 ClickFix 风格的恶意软件通过 X 上的一条赞助广告传播。该广告会把用户重定向到一个网站,并指示其打开 Terminal 运行命令,最终安装 Atomic 信息窃取程序的一个变种。
到 8 月,微软研究人员又警告称,黑客正利用被攻陷的网站和 BNB Chain 智能合约,通过虚假 CAPTCHA 分发恶意软件。

