
根據網路安全公司 Check Point Research 的說法,近 2,000 個被駭的 WordPress 網站被用來散佈惡意軟體、竊取資料、監控受害者以及部署勒索軟體。
研究人員在週二發布的報告中表示,StopAndProtect 勒索軟體家族最初於五月中旬被發現,隨後追溯到更廣泛的行動。這些被駭網站托管惡意軟體,向受感染的電腦發送指令,並儲存被盜文件、螢幕截圖和活動日誌。
Check Point 研究員 Jaromír Horejsi 寫道:「這項操作不僅僅依賴單一惡意軟體,而是由一整套協同運作的犯罪軟體工具包組成。有些組件會加密檔案,有些會悄悄竊取文件或鎖定螢幕,還有一個則充當攻擊者與受害者之間的即時聊天工具。」
根據 Check Point 的說法,該惡意軟體針對 Windows 用戶,並以受感染網站上的虛假 CAPTCHA 開始。ClickFix 提示指示受害者運行 PowerShell 命令,該命令會安裝能夠竊取憑證、加密貨幣錢包助記詞、透過網路和 USB 隨身碟傳播、鎖定螢幕以及部署勒索軟體的惡意軟體。
該報告並未說明 macOS 和 Linux 用戶是否受到影響。
然而,該公司表示,攻擊者的錯誤讓 Check Point 研究人員得以深入了解這項操作。
Horejsi 寫道:「開發者的操作安全 (OPSEC) 失誤暴露了大量文件,包括受害者機器上詳細的感染日誌、受感染電腦的螢幕截圖,以及犯罪分子用於大規模管理受感染網站的工具原始碼。」
截至 7 月 24 日,該活動已感染了超過 6,000 個獨立 IP 位址,其中包括美國的 1,852 個,以及俄羅斯和印度的各 630 個。
暴露的目錄包含受害者電腦的感染日誌和螢幕截圖。研究人員表示,他們在五月中旬到七月底之間收集了超過 31,000 張螢幕截圖,以及 700 多個包含被竊資料的壓縮檔,其中包括文件、密碼和加密貨幣錢包檔案。
Check Point 認為威脅行為者也意外感染了自己。
Horejsi 寫道:「我們從受害者機器中收集了數百個被外洩的檔案,我們相信在一個案例中,威脅行為者感染了自己,因為一個壓縮檔包含了一些不尋常且內容可疑的檔案。這也幫助我們更好地了解該行為者的運作方式以及他們可能控制的被入侵網域數量。」
今年,ClickFix 已在其他幾個惡意軟體活動中浮現。
五月份,一個與聯邦調查局局長 Kash Patel 相關的服裝網站因 macOS 用戶據報遭到 ClickFix 惡意軟體攻擊而被下線。用戶被提示將一個命令貼入終端機,該命令會安裝一種資訊竊取器,能夠針對瀏覽器資料、會話令牌和加密錢包。
七月份,Jamf Threat Labs 發現 ClickFix 式惡意軟體透過 X 上的贊助廣告進行傳播。該廣告將用戶重新導向到一個網站,指示他們打開終端機並運行一個命令,該命令會安裝 Atomic 資訊竊取器的變體。八月份,微軟研究人員警告稱,駭客正在利用被入侵的網站和 BNB Chain 智慧合約,透過虛假 CAPTCHA 散佈惡意軟體。