近2,000個WordPress網站遭濫用,駭客從事StopAndProtect惡意軟體攻擊行動

資安公司Check Point 揭露最新一波攻擊行動StopAndProtect ,攻擊者濫用近2,000個WordPress網站充當基礎設施,用於散佈惡意軟體、控制受害電腦,以及存放竊得的檔案、螢幕截圖,還有惡意軟體活動的事件記錄資料,該公司因駭客的營運安全(OpSec)失誤,掌握大量暴露的檔案,並指出這是針對多個地區的大規模活動,大部分的受害IP位址位於美國、俄羅斯,以及印度。Check Point強調,此攻擊活動並非完全依賴單一惡意軟體,而是一整套惡意軟體犯罪的協同運作,有些惡意元件會加密檔案,有些會竊取文件或鎖定螢幕,還有一種是攻擊者與受害者之間的通訊工具。

這波攻擊活動的發現,源自Check Point於今年5月注意到的勒索軟體,根據他們對基礎設施分析,駭客透過ClickFix社交工程手法啟動惡意軟體感染鏈,引誘使用者執行PowerShell指令,然後藉由以.NET撰寫的惡意程式下載工具與載入工具,散佈勒索軟體、蠕蟲程式、竊資軟體,以及VBS散佈工具等工具。雖然攻擊活動名稱源自駭客為勒索軟體的命名,不過Check Point強調,駭客並未對所有的受害電腦部署勒索軟體,在大部分的活動裡,攻擊者會竊取受害電腦的檔案清單,有些甚至只針對特定檔案下手。

許多被入侵的WordPress網站存在共通點,那就是這些網站的維護者並未持續更新WordPress與外掛程式,而導致網站容易受到攻擊,其中一個受害網站執行2021年推出的WordPress,Check Point發現該網站存在近40個漏洞,涵蓋過期憑證、SQL注入漏洞、開放重新導向、身分驗證繞過,以及任意檔案上傳等。