据网络安全公司 Check Point Research 称,近 2,000 个被黑客入侵的 WordPress 网站被用来传播恶意软件、窃取数据、监控受害者和部署勒索软件。
在周二发布的报告中,研究人员表示 StopAndProtect 勒索软件家族于 5 月中旬首次被发现,随后追踪到更广泛的操作。被黑客入侵的网站托管恶意软件,向受感染的计算机发送命令,并存储被盗的文档、屏幕截图和活动日志。

Check Point 研究员 Jaromír Horejsi 写道:“该行动并不依赖于单个恶意软件,而是依赖于整个犯罪软件工具包的协同工作。” “一些组件会加密文件,其他组件则悄悄窃取文档或锁定屏幕,还有一个组件充当攻击者与其受害者之间的实时聊天。”
据 Check Point 称,该恶意软件以 Windows 用户为目标,并以受感染网站上的虚假验证码开始。 ClickFix 提示指示受害者运行 PowerShell 命令,该命令安装能够窃取凭据、加密货币钱包助记词、通过网络和 USB 驱动器传播、锁定屏幕以及部署勒索软件的恶意软件。
该报告没有说明 macOS 和 Linux 用户是否受到影响。
然而,该公司表示,攻击者犯下的错误让 Check Point 研究人员能够更深入地了解该行动的内部情况。
Horejsi 写道:“开发人员的操作安全 (OPSEC) 失败暴露了许多文件,包括受害者计算机的详细感染日志、受感染计算机的屏幕截图以及犯罪分子用来大规模管理受感染网站的工具的源代码。”
截至 7 月 24 日,该活动已泄露了 6,000 多个唯一 IP 地址,其中美国有 1,852 个,俄罗斯和印度各有 630 个。
暴露的目录包含感染日志和受害者计算机的屏幕截图。研究人员表示,从 5 月中旬到 7 月底,他们收集了超过 31,000 张屏幕截图,以及 700 多个包含被盗数据的档案,包括文档、密码和加密货币钱包文件。
Check Point 认为威胁行为者也意外感染了自己。
Horejsi 写道:“我们收集了从受害者计算机中窃取的数百个文件,我们认为,在一个实例中,威胁行为者感染了自己,因为一个档案中包含几个含有可疑内容的异常文件。” “这也有助于我们更好地了解攻击者的运作方式以及他们可能控制多少个受感染的域。”
ClickFix 今年还出现在其他几个恶意软件活动中。
今年 5 月,据报道 macOS 访问者成为 ClickFix 恶意软件的目标后,与 FBI 局长 Kash Patel 相关的一家服装网站被下线。系统会提示用户将命令粘贴到安装了能够针对浏览器数据、会话令牌和加密钱包的信息窃取程序的终端中。
7 月,Jamf 威胁实验室发现 ClickFix 式恶意软件通过 X 上的赞助广告传播。该广告将用户重定向到一个网站,指示他们打开终端并运行安装 Atomic 信息窃取器变体的命令。 8 月,微软研究人员警告称,黑客正在利用受感染的网站和 BNB Chain 智能合约,通过虚假验证码传播恶意软件。