資安研究人員發現一個全球性的網路犯罪行動,該行動濫用數千個被駭的 WordPress 網站作為基礎設施,用來散播惡意軟體、控制受感染主機,並儲存被竊取的文件、截圖與活動日誌,以追蹤攻擊狀態。
「這個行動並非依賴單一惡意軟體,而是由一整套犯罪軟體工具組合運作——部分元件負責加密檔案,其他則暗中竊取文件或鎖定螢幕,還有一個元件充當攻擊者與受害者之間的即時聊天工具,」Check Point Research 的 Jaromír Hořejší 表示。
這場大規模攻擊行動由資安公司以 StopAndProtect 為代號追蹤,起因於2026年5月中旬發現同名勒索軟體家族。感染鏈始於一種名為 ClickFix 的社交工程攻擊,導致執行 PowerShell 指令,進而部署更多 .NET 下載器與載入器。
接著,主要元件陸續出現,包括勒索軟體、SMB/USB 蠕蟲、鎖螢幕程式、VBS 傳播器、聊天工具與憑證竊取器。不過值得注意的是,該行動並非每次都會部署勒索軟體,多數情況下,攻擊者會暗中竊取系統中的檔案清單及特定檔案。
這個行動背後由一群被駭的 WordPress 網站支援,這些網站執行多種功能——
Check Point 表示,因為攻擊者在操作安全上的失誤,研究人員得以取得詳細的感染日誌與受害機器截圖,以及用於大規模管理被駭網站的工具。估計約有近2000個 WordPress 網站遭到入侵。
大多數網站不僅執行過時的 WordPress 版本,也安裝了過時的外掛。例如其中一個被駭網站使用2021年的 WordPress 版本,容易受到約40種不同漏洞的攻擊。
這些網站被篡改後,會向訪客顯示假冒的 ClickFix 風格 CAPTCHA 驗證,實際上是讓訪客自己感染。透過此方法觸發的 PowerShell 指令,成為多步驟攻擊流程的管道——
新版的竊取工具還加入了額外功能,包括鍵盤記錄器(可偵測有效電子郵件地址)、從 WhatsApp 外洩資料、映射與解除映射網路共享,以及每30秒截取使用者活動螢幕畫面。
「操作者可發出 WhatsApp 搜尋關鍵字指令,支援網頁版與桌面版,」Check Point 表示。「竊取工具會等待受害者不活動時,利用 WhatsApp 自動化功能聚焦搜尋框,輸入指定關鍵字(聯絡人名稱),開啟聯絡人資訊並截圖。」
進一步調查發現,攻擊者利用包含 PHP 檔案("uploader-installer.php")的 ZIP 壓縮檔安裝自訂 WordPress 外掛,該外掛會在 "wp-content/mu-plugins" 目錄建立必須使用(MU)外掛檔案。
此外掛允許持有有效憑證者上傳任意檔案,包括 PHP 檔案,至 WordPress 網站的幾乎任何路徑。PHP 檔案的上傳可能導致遠端程式碼執行。一旦網站被干擾,該外掛會自行停用並刪除,以避免被偵測。
上傳的檔案包含受害機器被竊資料,從2026年5月中旬到7月底,已辨識出超過700個檔案壓縮包。其中包括內部開發檔案與工具,似乎是操作者不慎感染自身的案例,包括名為 "fMain.frm" 的自訂自動化工具,用於管理被駭的 WordPress 網站。
「這個自動化工具讓殭屍網路操作者能大規模管理被駭 WordPress 頁面,」Check Point 表示。「它利用安全的上傳與刪除 PHP 腳本,在被駭網站上傳或刪除額外檔案,啟用或停用假 CAPTCHA ClickFix,啟用或停用快取等功能。」
被駭網站包含惡意 "verify" 外掛,會在非 Windows 訪客瀏覽時覆蓋原始內容,顯示假 CAPTCHA。該外掛在攻擊者上傳名為 "activator.php" 的檔案後啟動,啟動後即自行刪除。
截至2026年7月24日,該行動已入侵超過6000個獨立 IP 位址,主要分布於美國(1852個)、俄羅斯(630個)與印度(630個)。
「StopAndProtect 展示了攻擊者如何將數千個維護不善的 WordPress 網站轉變為分散式犯罪基礎設施,用於惡意軟體散播、監控、資料竊取與勒索軟體攻擊,」Check Point 的 Eli Smadja 表示。
「我們呼籲組織對於意外出現的 CAPTCHA 驗證提示保持警惕,尤其是要求複製、貼上或執行指令的提示,並持續更新裝置與安全軟體,若遇到要求執行瀏覽器外異常操作的網站,應立即離開。」