StopAndProtect 攻擊行動濫用近 2,000 個 WordPress 網站散布惡意軟體

資安公司 Check Point 揭露最新一波名為「StopAndProtect」的攻擊行動。攻擊者濫用近 2,000 個 WordPress 網站,將其作為散布惡意軟體、控制受害電腦,以及儲存竊得檔案、螢幕截圖與活動記錄資料的基礎設施。

Check Point 表示,這是針對多個地區的大規模攻擊活動,大部分受害 IP 位址位於美國、俄羅斯與印度。研究人員也因駭客在營運安全(OpSec)方面出現失誤,得以掌握大量暴露在外的檔案,進一步分析這套攻擊基礎設施。

並非單一惡意軟體,而是協同運作的攻擊工具鏈

Check Point 強調,StopAndProtect 並非完全依賴單一惡意軟體,而是一整套彼此協同運作的惡意軟體犯罪活動。不同元件各自負責不同任務,包括加密檔案、竊取文件、鎖定螢幕,以及提供攻擊者與受害者之間的通訊功能。

這波活動的名稱源自駭客替其中一款勒索軟體所使用的命名。不過,Check Point 指出,攻擊者並未對所有受害電腦部署勒索軟體。在多數活動中,攻擊者會先竊取受害電腦的檔案清單,部分案例甚至只鎖定特定檔案進行竊取。

透過 ClickFix 誘導使用者執行 PowerShell

Check Point 最初是在今年 5 月注意到相關勒索軟體,之後透過分析攻擊者使用的基礎設施,還原出完整的感染鏈。

攻擊者會利用 ClickFix 社交工程手法,誘導使用者執行 PowerShell 指令。接著,攻擊鏈會透過以 .NET 撰寫的惡意程式、下載工具與載入工具,散布多種類型的惡意元件。

  • 勒索軟體
  • 蠕蟲程式
  • 竊資軟體
  • VBS 散布工具

這種多工具組合讓攻擊者能依據目標環境與攻擊目的,選擇竊取資料、擴大感染範圍或進行檔案加密,而不必在所有受害系統上採取相同手段。

過期 WordPress 與外掛成為入侵切入點

被入侵的 WordPress 網站具有一項共通點:維護者未持續更新 WordPress 核心與外掛程式,使網站長期暴露在已知漏洞風險中。

Check Point 指出,其中一個受害網站仍執行 2021 年推出的 WordPress 版本,研究人員在該網站發現近 40 個漏洞,涵蓋多種安全問題,包括:

  • 過期憑證
  • SQL 注入漏洞
  • 開放重新導向
  • 身分驗證繞過
  • 任意檔案上傳

遭入侵的網站之後被駭客當作攻擊基礎設施使用,除了用於散布惡意程式,也可能被用來保存竊得的文件、螢幕截圖與事件記錄。這使得網站本身除了成為受害者,也可能在不知情的情況下被納入後續攻擊鏈。

攻擊活動對網站維運的警示

StopAndProtect 顯示,未更新的 WordPress 核心、外掛與相關憑證,可能讓網站成為惡意軟體行動的重要中繼站。Check Point 所揭露的案例也反映出,攻擊者的目標不一定是立即部署勒索軟體,還可能先進行環境盤點、檔案清單蒐集與資料竊取。

目前可確認的資訊顯示,這是一套涵蓋多種惡意元件與攻擊目的的活動;至於每個遭濫用網站的初始入侵方式,來源資料並未逐一說明。因此,網站管理者仍應優先維持 WordPress 核心、外掛與憑證更新,並檢查網站是否出現異常檔案、重新導向設定或未授權的管理活動。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles