近日,网络安全公司Check Point Research披露,一场大规模恶意软件攻击活动利用近2000个被入侵的WordPress网站,向全球用户传播恶意软件、窃取数据、监控受害者并部署勒索软件。该活动与StopAndProtect勒索软件家族相关,最早于5月中旬被发现,随后被溯源至一个更为庞大的犯罪基础设施。
研究人员指出,被黑网站不仅托管恶意代码,还充当指挥控制中心,向受感染电脑发送指令,并存储窃取到的文档、屏幕截图和活动日志。此次攻击并非依赖单一恶意软件,而是整合了多种犯罪工具:包括文件加密、静默数据窃取、锁屏,甚至还有攻击者与受害者之间的实时聊天功能,形成一套完整的犯罪工具箱。

据Check Point研究员Jaromír Horejsi介绍,该攻击主要针对Windows用户,攻击链始于被黑网站上的虚假CAPTCHA验证。受害者被诱导点击ClickFix提示,并运行一条PowerShell命令,该命令会安装恶意软件,进而窃取账户凭证、加密货币钱包助记词,还能通过网络和USB驱动器横向传播、锁定屏幕,并最终部署勒索软件。
令人意外的是,攻击者的操作安全失误导致大量内部数据泄露,包括详细的感染日志、受害者电脑屏幕截图,以及用于批量管理被黑网站的工具源码。截至7月24日,该活动已感染超过6000个独立IP地址,其中美国有1852个,俄罗斯和印度各有630个。研究人员在5月中旬至7月底期间收集了超过3.1万张屏幕截图,以及700多个包含被盗数据的压缩包,涉及文档、密码和加密货币钱包文件。
Check Point还发现,攻击者可能不小心感染了自己——其中一个压缩包内含有异常的、带可疑内容的文件,进一步为研究人员的分析提供了更深层次的攻击者操作细节。
值得注意的是,ClickFix攻击手法今年已在多起恶意软件活动中出现,包括针对macOS用户的攻击、社交媒体X上的赞助广告,以及涉及BNB Chain智能合约的诈骗计划。这起持续进行的攻击活动再次凸显了虚假CAPTCHA在传播复杂恶意软件和窃取敏感数据方面的日益泛滥,且影响范围已覆盖多个平台。
