網路安全公司 Check Point Research 近期揭露了一項名為 StopAndProtect 的全球性網路犯罪行動。這項行動的特點在於其極其龐大的基礎設施規模,攻擊者將近 2,000 個被入侵的 WordPress 網站轉化為其犯罪工具鏈的一部分。這些網站不再僅僅是被攻擊的目標,而是被用來分發惡意軟體、作為指令控制伺服器(Command-and-Control, C2)、儲存從受害者端竊取的機密文件、螢幕截圖以及活動日誌。
這場攻擊的核心在於將大量維護不良的網站轉變為分散式的犯罪基站。研究人員發現,許多被利用的 WordPress 網站運行著極其陳舊的版本(部分甚至可追溯至 2021 年),且安裝了過時的插件,導致單一網站可能存在數十個已知漏洞。攻擊者利用這些漏洞,透過特定的 PHP 腳本安裝自定義插件,進而獲取遠端程式碼執行(Remote Code Execution, RCE)權限,讓他們能隨意上傳惡意檔案或管理網站內容。
StopAndProtect 的感染路徑採取了精巧的社會工程學手段。當 Windows 用戶訪問被入侵的網站時,會看到一個偽造的 ClickFix 風格 CAPTCHA 驗證視窗。這個驗證視窗會誘導使用者執行一連串的操作,例如複製並在系統中執行特定的 PowerShell 指令。一旦使用者照做,就會觸發一個多階段的下載流程:首先由第一階段的 .NET 下載器向 C2 伺服器回報統計數據,隨後啟動第二階段下載器進行沙箱檢查(Sandbox Check,旨在偵測是否處於安全研究人員的分析環境中),最後部署核心的惡意組件。
這套犯罪工具箱包含六個主要功能組件,使其能根據目標採取不同的攻擊策略。首先是 SilentEncryptor,負責對指定主機進行檔案加密;其次是 NetworkShareScanner,扮演 SMB 或 USB 蠕蟲的角色,在網路共享路徑中橫向擴散;VBS spreader 則利用 WMI 技術在硬碟與可移除媒體間傳播。此外,LockScreen 會鎖定使用者輸入並顯示勒索訊息與 QR Code,SimpleChatProxy 提供攻擊者與受害者之間的即時對話介面,而 SilentDataCollector 則負責掃描所有磁碟並將檔案清單外傳。
值得關注的是,StopAndProtect 並非每次都採取勒索加密,更多時候是採取隱密地竊取資料的策略。其最新的資料竊取模組具備高度自動化能力,包含能偵測有效電子郵件地址的鍵盤記錄器(Keylogger),甚至能針對 WhatsApp 進行自動化操作。當偵測到使用者處於非活動狀態時,惡意軟體會自動在 WhatsApp 中搜尋特定關鍵字或聯絡人,並每 30 秒截圖一次,將對話內容外傳至 C2 伺服器。
由於攻擊者的操作安全漏洞,Check Point 研究人員在被入侵的網站上發現了大量的感染日誌與受害者截圖,甚至發現了攻擊者不慎將自己的管理工具 fMain.frm 上傳至伺服器。這個自動化工具揭露了攻擊者如何大規模管理這兩千個殭屍網站,包括切換偽造驗證視窗的開啟狀態、管理快取以及批量上傳刪除檔案。
截至 2026 年 7 月,該行動已影響超過 6,000 個唯一 IP 地址,其中美國、俄羅斯與印度是受害最嚴重的地區。這次事件凸顯了維護 WordPress 網站更新的重要性,以及社會工程學攻擊的危險性。由於該攻擊僅針對 Windows 用戶,macOS 與 Linux 用戶目前不受影響。安全專家建議使用者應對任何要求在瀏覽器之外執行指令的 CAPTCHA 驗證保持高度警覺,並確保所有系統與安全軟體均維持在最新版本。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。