الصفحة الرئيسةمركز أخبار LBank
تم تحويل ما يقرب من 2000 موقع ووردبريس مخترق إلى بنية تحتية إجرامية
hacked-wordpress-sites-criminal-infrastructure
تم تحويل ما يقرب من 2000 موقع ووردبريس مخترق إلى بنية تحتية إجرامية
استخدمت عملية StopAndProtect مواقع WordPress المخترقة لنشر البرمجيات الخبيثة، وسرقة ملفات محافظ العملات المشفرة، ونشر برمجيات الفدية.
2026-08-20 المصدر:decrypt.co

باختصار

  • حددت Check Point Research ما يقرب من 2000 موقع WordPress مخترق استخدمتها عملية برامج StopAndProtect الضارة.
  • تم اختراق أكثر من 6000 عنوان IP فريد حتى 24 يوليو، بما في ذلك 1852 في الولايات المتحدة.
  • يعتقد الباحثون أن المهاجمين أصابوا أنفسهم عن طريق الخطأ، مما كشف عن ملفات وأدوات داخلية تستخدم لإدارة المواقع المخترقة.

وفقًا لشركة الأمن السيبراني Check Point Research، تم استخدام ما يقرب من 2000 موقع ويب مخترق لـ WordPress لتوزيع البرامج الضارة وسرقة البيانات ومراقبة الضحايا ونشر برامج الفدية.

في التقرير الذي نُشر يوم الثلاثاء، قال الباحثون إن عائلة برامج الفدية StopAndProtect تم اكتشافها لأول مرة في منتصف مايو قبل تتبعها إلى عملية أوسع. استضافت المواقع المخترقة برامج ضارة، وأرسلت أوامر إلى أجهزة الكمبيوتر المصابة، وخزنت مستندات مسروقة ولقطات شاشة وسجلات أنشطة.

ميرياد: من سيفوز ببطولة BLAST Open بورتو 2026؟ انقر لتقديم توقعك.

كتب جارومير هورييسي، الباحث في Check Point: "لا تعتمد العملية على جزء واحد من البرامج الضارة، بل على مجموعة أدوات كاملة من البرامج الإجرامية التي تعمل معًا". "تقوم بعض المكونات بتشفير الملفات، بينما تسرق أخرى المستندات بصمت أو تقفل الشاشة، ويعمل مكون آخر كمحادثة مباشرة بين المهاجمين وضحاياهم."

وفقًا لـ Check Point، تستهدف البرامج الضارة مستخدمي Windows وتبدأ بـ CAPTCHA مزيفة على موقع ويب مخترق. يوجه موجه ClickFix الضحايا لتشغيل أمر PowerShell يقوم بتثبيت برامج ضارة قادرة على سرقة بيانات الاعتماد، وعبارات استرداد محافظ العملات المشفرة، والانتشار عبر الشبكات ومحركات أقراص USB، وقفل الشاشات، ونشر برامج الفدية.

لم يذكر التقرير ما إذا كان مستخدمو macOS و Linux قد تأثروا.

ومع ذلك، قالت الشركة إن الأخطاء التي ارتكبها المهاجمون منحت باحثي Check Point نظرة أعمق داخل العملية.

كتب هورييسي: "كشفت إخفاقات الأمن التشغيلي (OPSEC) من قبل المطور عن الكثير من الملفات، بما في ذلك سجلات الإصابة التفصيلية من أجهزة الضحايا، ولقطات الشاشة من أجهزة الكمبيوتر المصابة، ورمز المصدر للأدوات التي يستخدمها المجرمون لإدارة المواقع المخترقة بشكل جماعي."

بحلول 24 يوليو، كانت الحملة قد اخترقت أكثر من 6000 عنوان IP فريد، بما في ذلك 1852 في الولايات المتحدة و 630 في كل من روسيا والهند.

احتوت الدلائل المكشوفة على سجلات الإصابة ولقطات شاشة من أجهزة الكمبيوتر الخاصة بالضحايا. قال الباحثون إنهم تمكنوا من جمع أكثر من 31000 لقطة شاشة بين منتصف مايو ونهاية يوليو، بالإضافة إلى أكثر من 700 أرشيف يحتوي على بيانات مسروقة، بما في ذلك المستندات وكلمات المرور وملفات محافظ العملات المشفرة.

تعتقد Check Point أن الجهة الفاعلة للتهديد أصابت نفسها عن طريق الخطأ أيضًا.

كتب هورييسي: "لقد جمعنا بضع مئات من الملفات التي تم تسريبها من أجهزة الضحايا، ونعتقد أنه في إحدى الحالات، أصاب الفاعل للتهديد نفسه، حيث احتوى أرشيف واحد على عدة ملفات غير عادية ذات محتوى مشبوه". "يساعدنا هذا أيضًا على فهم أفضل لكيفية عمل الفاعل وعدد النطاقات المخترقة التي يحتمل أن يتحكموا فيها."

ظهر ClickFix في العديد من حملات البرامج الضارة الأخرى هذا العام.

في مايو، تم إيقاف موقع ويب للملابس مرتبط بمدير مكتب التحقيقات الفيدرالي كاش باتيل عن العمل بعد أن ورد أن زوار macOS استُهدفوا ببرنامج ClickFix الضار. طُلب من المستخدمين لصق أمر في Terminal يقوم بتثبيت برنامج سرقة معلومات (infostealer) قادر على استهداف بيانات المتصفح، ورموز الجلسة، ومحافظ العملات المشفرة.

في يوليو، اكتشفت Jamf Threat Labs برامج ضارة من نوع ClickFix يتم توزيعها عبر إعلان ممول على X. أعاد الإعلان توجيه المستخدمين إلى موقع ويب أرشدهم إلى فتح Terminal وتشغيل أمر قام بتثبيت نسخة مختلفة من برنامج سرقة معلومات Atomic. في أغسطس، حذر باحثو Microsoft من أن المتسللين كانوا يستخدمون مواقع ويب مخترقة وعقود BNB Chain الذكية لتوزيع البرامج الضارة من خلال CAPTCHA مزيفة.