Des hackers ont piégé plus de 2000 sites WordPress piratés pour les utilisateurs de cryptomonnaie

cryptonews.ruPublié le 2026-08-21Dernière mise à jour le 2026-08-21

Résumé

Le groupe criminel StopAndProtect exploite près de 2000 sites WordPress mal entretenus pour héberger des logiciels malveillants. Ceux-ci volent les phrases de récupération de portefeuilles de cryptomonnaies, les mots de passe et les fichiers sur les ordinateurs Windows infectés. L'attaque utilise un site web légitime qui trompe les utilisateurs avec une fausse vérification CAPTCHA. En essayant de la résoudre, ils sont invités à exécuter une commande PowerShell qui télécharge le malware. Celui-ci peut voler des données, copier des fichiers, prendre des captures d'écran et même chiffrer l'ordinateur pour exiger une rançon. Les chercheurs ont découvert que les attaquants utilisaient un outil automatisé pour gérer les sites compromis et ont laissé par inadvertance des journaux d'activité accessibles. Ces logs révèlent que plus de 6000 adresses IP uniques ont été infectées, principalement aux États-Unis, en Russie et en Inde, avec des milliers de fichiers volés.

Un groupe criminel, nommé StopAndProtect par l'entreprise Check Point Research, utilise environ 2000 blogs WordPress mal maintenus pour héberger des logiciels malveillants qui volent les phrases de récupération de portefeuilles de cryptomonnaie, les mots de passe et les fichiers d'ordinateurs Windows infectés.

Pour les détenteurs de cryptomonnaies, le point le plus alarmant est que les pièges sont installés sur des sites légitimes, qui ressemblent à des blogs d'entreprise ou des sites web ordinaires.

Check Point a publié des détails le 18 août, reliant un échantillon de rançongiciel détecté mi-mai à une campagne de rançon et de surveillance plus large.

Pourquoi l'auteur publie-t-il cette histoire ?

La plupart des logiciels malveillants sont distribués depuis des serveurs loués ou piratés par les attaquants. StopAndProtect adopte une approche différente, explique le chercheur Jaromir Horejsi. Leurs rançongiciels, leurs charges utiles, leur infrastructure de commande et de contrôle, ainsi que leur stockage de données volées sont hébergés sur des domaines WordPress, pour lesquels les criminels n'ont pas eu à payer ou qu'ils n'ont pas eu à pirater.

« C'est la partie la plus intéressante de la campagne », a noté Horejsi. Un seul serveur peut héberger la charge utile, rediriger les instructions vers les ordinateurs compromis et stocker les fichiers volés. Selon Security Affairs, un site web piraté n'est plus simplement un site web piraté. Il peut devenir une tête de pont pour les attaques d'autres acteurs malveillants.

Les sites sont mal maintenus, comme l'a découvert l'équipe de Horejsi lorsqu'elle a décidé d'examiner l'instance WordPress derrière l'un des domaines malveillants. Le chercheur a trouvé près de 40 vulnérabilités différentes dans le logiciel, datant de 2021.

Comment fonctionne l'attaque de phishing utilisant un CAPTCHA falsifié

Les détenteurs de cryptomonnaies doivent être particulièrement vigilants face à cette menace. La campagne de phishing trompe les utilisateurs de Windows en leur faisant croire qu'ils doivent passer un CAPTCHA pour accéder à un site web. Cependant, le CAPTCHA est en réalité une escroquerie, et les utilisateurs qui tentent de le résoudre se verront demander de copier-coller une commande PowerShell dans l'invite de commandes.

Cette commande PowerShell déclenchera le téléchargement de logiciels malveillants .NET, qui permettront à l'attaquant de voler les mots de passe enregistrés, les phrases de récupération des portefeuilles de cryptomonnaie et d'autres données depuis l'ordinateur compromis.

Le logiciel malveillant peut également copier des fichiers depuis des dossiers réseau partagés, des clés USB, prendre des captures d'écran de l'ordinateur infecté et même le chiffrer pour exiger une rançon. Selon Decrypt, les utilisateurs doivent se méfier des sites qui leur demandent de coller ou de saisir quelque chose, et quitter la page dès qu'ils voient une telle demande.

Les portefeuilles de cryptomonnaie ne sont pas la seule cible de cette campagne. Dans de nombreux cas, les attaquants utilisent le logiciel malveillant pour voler des fichiers depuis l'ordinateur de la victime. Selon les rapports, les attaquants parcourent les fichiers sur l'ordinateur infecté et sélectionnent les plus intéressants à voler.

Les versions plus récentes du logiciel malveillant sont également capables d'enregistrer les frappes au clavier, de prendre des captures d'écran toutes les 30 secondes et même d'utiliser WhatsApp pour photographier la liste de contacts de la victime.

Ce que les attaquants ont publié en ligne

Les informations les plus précieuses sur la campagne StopAndProtect proviennent des propres serveurs des attaquants. Les assaillants ont utilisé des méthodes de cybersécurité inefficaces, laissant des répertoires et des fichiers journaux accessibles depuis Internet. Check Point soupçonne que l'un des ordinateurs des attaquants a été piraté, et que les criminels ont téléchargé certains fichiers sur le serveur.

Parmi les fichiers, Horejsi a découvert le code source d'un outil d'automatisation que les attaquants utilisaient pour gérer les sites web piratés.

Cet outil, écrit dans l'ancien langage Visual Basic 6, permet à l'attaquant de basculer à distance la page de phishing CAPTCHA, de rediriger les visiteurs du site et de mettre à jour le logiciel malveillant sur les sites compromis. Les fichiers texte joints à l'outil contiennent également une liste de près de 2000 domaines qui ont été piratés et transformés en sites de phishing.

Les journaux d'événements ont également aidé le chercheur à comprendre l'ampleur de l'attaque. Au 24 juillet, plus de 6000 adresses IP uniques avaient été infectées par la campagne. Parmi elles, 1852 utilisateurs se trouvaient aux États-Unis, et 630 respectivement en Russie et en Inde.

Entre mi-mai et fin juillet, les chercheurs ont découvert plus de 700 archives de fichiers volés. Dans l'un des dossiers ouverts sur le serveur se trouvaient plus de 20 000 captures d'écran d'ordinateurs de victimes.

Questions liées

QQuel groupe criminel est derrière l'attaque décrite dans l'article et quel est son objectif principal ?

ALe groupe criminel nommé StopAndProtect par Check Point Research. Son objectif principal est de voler des phrases de récupération (seed phrases) de portefeuilles de cryptomonnaies, des mots de passe et des fichiers depuis des ordinateurs Windows infectés.

QQuelle méthode distinctive StopAndProtect utilise-t-il pour héberger son infrastructure malveillante ?

AStopAndProtect utilise une méthode distinctive en hébergeant ses logiciels malveillants, charges utiles, infrastructure de commande et de contrôle, et stockage des données volées sur environ 2000 sites WordPress légitimes mais mal maintenus et compromis, au lieu de serveurs loués ou piratés.

QComment fonctionne la campagne de phishing utilisant un CAPTCHA trompeur pour cibler les utilisateurs ?

ALa campagne de phishing trompe les utilisateurs Windows en leur faisant croire qu'ils doivent passer un test CAPTCHA pour accéder à un site. Ce CAPTCHA est faux et invite ensuite les utilisateurs à copier-coller une commande PowerShell. Cette commande télécharge un logiciel malveillant .NET qui vole les données sensibles de l'ordinateur.

QQuelles informations précieuses ont été découvertes sur les serveurs des attaquants eux-mêmes ?

ASur les serveurs des attaquants, les chercheurs ont découvert l'outil d'automatisation (écrit en Visual Basic 6) utilisé pour gérer les sites compromis, ainsi que des fichiers journaux et une liste de près de 2000 domaines piratés. Ces serveurs mal sécurisés contenaient aussi plus de 20 000 captures d'écran d'ordinateurs victimes.

QQuel est l'ampleur de l'attaque selon les journaux d'événements analysés par les chercheurs ?

ASelon les journaux d'événements analysés, l'attaque a infecté plus de 6000 adresses IP uniques au 24 juillet. Les pays les plus touchés étaient les États-Unis (1852 utilisateurs), suivis de la Russie et de l'Inde (environ 630 utilisateurs chacun). Plus de 700 archives de fichiers volés ont été identifiées entre mi-mai et fin juillet.

Lectures associées

La secrétaire au Trésor américain tente de contenir les rendements des bons du Trésor et alimente les « transactions de dépréciation monétaire » ! L'or atteint un plus haut de trois mois, le Bitcoin bondit de plus de 25 % en une semaine

La déclaration de la secrétaire américaine au Trésor, Janet Yellen, visant à contenir les rendements des obligations d'État à long terme n'a eu qu'un effet éphémère sur le marché obligataire. Cependant, elle a accentué un mouvement de marché baptisé « trade de la dépréciation monétaire », alimenté par des craintes concernant le déficit budgétaire américain et l'orientation de la politique économique. Ce scénario s'est traduit par un affaiblissement du dollar, tandis que l'or a atteint un sommet de trois mois et le bitcoin a bondi de plus de 25% en une semaine, leur corrélation étant à son niveau le plus élevé depuis la pandémie, renforçant le récit des cryptomonnaies comme couverture. Les analystes soulignent les limites de l'action du Trésor face aux pressions structurelles sur les taux : un déficit public élevé, une inflation persistante et une concurrence mondiale intense pour les capitaux, notamment en raison des emprunts publics massifs et des besoins de financement colossal du secteur de l'intelligence artificielle. Malgré la résilience des marchés actions, portés par des anticipations de bénéfices solides, le rendement des obligations américaines approchant les 5% constitue une pression concurrentielle croissante. Ray Dalio a conseillé de réduire l'exposition aux obligations et de détenir de l'or et du bitcoin pour se prémunir contre un risque de crise de la dette américaine. Si la logique du « trade de la dépréciation » reste séduisante, certains doutent de sa pérennité en l'absence de nouveau catalyseur immédiat, notant la modeste ampleur des rachats annoncés par rapport au marché obligataire global. La tension entre le souhait du Trésor de maîtriser les coûts d'emprunt et l'objectif de la Fed de réduire son intervention sur les marchés reste un point d'attention majeur pour les investisseurs.

华尔街日报Il y a 2 h

La secrétaire au Trésor américain tente de contenir les rendements des bons du Trésor et alimente les « transactions de dépréciation monétaire » ! L'or atteint un plus haut de trois mois, le Bitcoin bondit de plus de 25 % en une semaine

华尔街日报Il y a 2 h

Aleksandr Chokhine : le monde des affaires a besoin d'un taux directeur inférieur à 10 % et d'un dollar entre 90 et 95 roubles

Alexandre Chokhine, président du syndicat russe des industriels et des entrepreneurs (RSPP), évoque l'utilisation possible d'outils « non marchands » pour maintenir le rouble dans un corridor de change prédéfini. Selon lui, cette approche réduirait la volatilité excessive de la monnaie nationale et apporterait la stabilité nécessaire aux entreprises. L'idée d'un corridor de change pour le rouble n'est pas nouvelle. Chokhine l'a déjà mentionnée, soulignant que le taux de change actuel n'est pas entièrement déterminé par le marché en raison du volume limité des transactions et d'une faible demande en devises étrangères. De nombreux acteurs économiques préconisent de fixer un corridor, même par des moyens non conventionnels, pour garantir la prévisibilité. L'objectif du monde des affaires pour fin 2026 est une combinaison de taux directeur de la Banque centrale à 12%, une inflation entre 4 et 5%, et un taux de change du dollar autour de 90-95 roubles. Chokhine précise qu'une baisse du taux directeur en dessous de 10% serait idéale pour les entreprises, et souligne l'importance cruciale d'une monnaie stable pour les décisions d'investissement. Enfin, une analyse rappelle que la Russie a déjà expérimenté un corridor de change entre 1995 et 1998, un système qui a finalement cédé lors du défaut d'août 1998, illustrant la vulnérabilité de tels mécanismes en période de chocs externes. La question centrale reste la capacité à défendre un tel corridor, ce qui nécessiterait des réserves substantielles, surtout dans un marché des changes aux liquidités limitées. L'évolution de ce débat vers des propositions concrètes sera à observer dans les prochains mois.

cryptonews.ruIl y a 4 h

Aleksandr Chokhine : le monde des affaires a besoin d'un taux directeur inférieur à 10 % et d'un dollar entre 90 et 95 roubles

cryptonews.ruIl y a 4 h

Le train vers le Bitcoin a-t-il déjà quitté la gare ? L'indicateur personnalisé a cessé d'émettre des signaux !

La hausse du prix du Bitcoin a fait sortir l'indicateur AHR999, suivi par les investisseurs à long terme, de la zone d'"achat au creux". L'indicateur est revenu à sa plage d'achat normale d'environ 0,45 à 1,20 après environ 82 jours. Selon des sources, l'indicateur Ahr999 a atteint 0,5073 après la récente augmentation du Bitcoin, le faisant passer de la zone de "creux d'achat" (inférieure à 0,45) à la zone de coût moyen en dollar (DCA). Dans le cycle actuel, la période où l'indicateur est resté sous 0,45 a duré du 29 mai au 19 août, soit environ 82 jours, indiquant la fenêtre pour acheter le Bitcoin à son niveau le plus bas. L'indicateur AHR999 évalue à la fois le rendement à court terme des achats de Bitcoin et l'écart entre le prix actuel et une valorisation estimée. Il est particulièrement utile pour les investisseurs utilisant des stratégies d'achat progressif à long terme, permettant d'identifier les périodes où le marché est relativement bon marché ou cher. Historiquement, un indice inférieur à 0,45 est interprété comme un "achat au creux", entre 0,45 et 1,20 comme un achat régulier, et au-dessus de 1,20 comme une zone où le prix peut être relativement élevé. Cependant, cet indicateur seul n'est pas considéré comme un signal d'achat ou de vente définitif. *Ceci n'est pas un conseil en investissement.

cryptonews.ruIl y a 4 h

Le train vers le Bitcoin a-t-il déjà quitté la gare ? L'indicateur personnalisé a cessé d'émettre des signaux !

cryptonews.ruIl y a 4 h

HYPE de Hyperliquid affiche des performances supérieures à celles du marché en période de tendance baissière, à l'approche du lancement d'AQAv2

Le token natif $HYPE de l'échange de dérivés Hyperliquid a été désigné comme "l'actif le plus performant en marché baissier". Cette dynamique s'explique par un mécanisme de rachat et de destruction ("burn") qui réinjecte près de 99% des commissions commerciales générées sur les marchés à terme perpétuels et au spot pour acheter et brûler des $HYPE. Depuis novembre 2024, 462 millions de tokens, d'une valeur d'environ 1,27 milliard de dollars, ont ainsi été retirés de la circulation. Le succès de ce mécanisme est lié au volume d'échanges substantiel d'Hyperliquid, qui traiterait 40% à 70% du volume des contrats perpétuels décentralisés. Le protocole génère actuellement entre 600 millions et 950 millions de dollars de revenus annuels. Un nouveau catalyseur, le mécanisme AQAv2 (Aligned Quote Asset v2), doit être activé prochainement. Il acheminera environ 90% des revenus provenant des réserves de plus de 5 milliards de dollars en USDC vers le Fonds d'aide Hyperliquid, ajoutant potentiellement entre 135 et 160 millions de dollars par an au volume des rachats. Récemment, le cours du $HYPE a également bénéficié de commentaires du président américain Donald Trump évoquant un travail réglementaire pour faciliter l'accès d'Hyperliquid aux États-Unis, entraînant une hausse de prix significative.

cryptonews.ruIl y a 6 h

HYPE de Hyperliquid affiche des performances supérieures à celles du marché en période de tendance baissière, à l'approche du lancement d'AQAv2

cryptonews.ruIl y a 6 h

Trading

Spot
活动图片