Hacker đã giăng bẫy trên hơn 2000 trang web WordPress bị xâm nhập nhắm vào người dùng tiền điện tử

cryptonews.ruXuất bản vào 2026-08-21Cập nhật gần nhất vào 2026-08-21

Tóm tắt

Nhóm tội phạm mạng StopAndProtect đang sử dụng hơn 2000 trang web WordPress bị xâm nhập và bảo trì kém để chứa mã độc nhắm vào người dùng Windows. Phần mềm độc hại này đánh cắp cụm từ khóa (seed phrase) ví tiền điện tử, mật khẩu và tệp tin từ máy tính nạn nhân. Điểm đáng chú ý là cuộc tấn công sử dụng các trang web hợp pháp bị xâm phạm làm bàn đạp, thay vì máy chủ do tin tặc thuê. Tin tặc lừa người dùng thông qua một trang CAPTCHA giả mạo, yêu cầu họ chạy lệnh PowerShell độc hại. Lệnh này tải xuống phần mềm độc hại có khả năng đánh cắp dữ liệu, chụp ảnh màn hình, ghi lại thao tác bàn phím và thậm chí mã hóa máy tính để đòi tiền chuộc. Các nhà nghiên cứu từ Check Point đã phát hiện thông tin quan trọng từ chính máy chủ của tin tặc, nơi chứa công cụ quản lý và nhật ký tấn công. Tính đến cuối tháng 7, hơn 6000 địa chỉ IP đã bị lây nhiễm, chủ yếu ở Mỹ, Nga và Ấn Độ. Hơn 700 kho lưu trữ dữ liệu bị đánh cắp và 20.000 ảnh chụp màn hình đã được tìm thấy. Người dùng được cảnh báo nên cảnh giác với các trang web yêu cầu nhập lệnh và thoát ngay lập tức khi gặp phải.

Một nhóm tội phạm, được công ty Check Point Research đặt tên là StopAndProtect, đang sử dụng khoảng 2000 blog WordPress được bảo trì kém để đặt phần mềm độc hại nhằm đánh cắp cụm từ khóa seed của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm chạy Windows.

Điều đáng lo ngại nhất đối với chủ sở hữu tiền điện tử là việc tiếp quản này diễn ra trên các trang web hợp pháp trông giống như blog kinh doanh hoặc trang web bình thường.

Công ty Check Point đã công bố chi tiết vào ngày 18 tháng 8, liên kết một mẫu ransomware được phát hiện vào giữa tháng Năm với một chiến dịch tống tiền và giám sát quy mô lớn hơn.

Tại sao tác giả đưa tin về câu chuyện này?

Hầu hết các phần mềm độc hại được phát tán từ các máy chủ được tin tặc thuê hoặc xâm nhập. StopAndProtect sử dụng một cách tiếp cận khác, nhà nghiên cứu Jaromír Horejší cho biết. Ransomware, payload, cơ sở hạ tầng điều khiển và kiểm soát, cũng như kho lưu trữ dữ liệu bị đánh cắp của chúng được đặt trên các miền WordPress mà bọn tội phạm không phải trả tiền hoặc không cần phải xâm nhập.

"Đây là phần thú vị nhất của chiến dịch," Horejší lưu ý. Một máy chủ duy nhất có thể lưu trữ payload, chuyển hướng hướng dẫn đến các máy tính bị xâm phạm và lưu trữ các tệp bị đánh cắp. Theo Security Affairs, một trang web bị xâm nhập không còn chỉ là một trang web bị xâm nhập. Nó có thể trở thành một bàn đạp cho các cuộc tấn công của các tin tặc khác.

Các trang web được bảo trì kém, như nhóm của Horejší phát hiện khi họ quyết định kiểm tra phiên bản WordPress đằng sau một trong các miền độc hại. Nhà nghiên cứu đã phát hiện gần 40 lỗ hổng khác nhau trong phần mềm, có niên đại từ năm 2021.

Cách hoạt động của cuộc tấn công lừa đảo sử dụng CAPTCHA giả mạo

Chủ sở hữu tiền điện tử nên đặc biệt cảnh giác với mối đe dọa này. Chiến dịch lừa đảo đánh lừa người dùng Windows tin rằng họ cần vượt qua xác minh CAPTCHA để truy cập trang web. Tuy nhiên, CAPTCHA thực sự là gian lận và người dùng cố gắng vượt qua nó sẽ được nhắc sao chép và dán lệnh PowerShell vào dòng lệnh.

Lệnh PowerShell này sẽ bắt đầu tải xuống phần mềm độc hại .NET, cho phép kẻ tấn công theo dõi mật khẩu đã lưu, cụm từ seed của ví tiền điện tử và các dữ liệu khác từ máy tính bị xâm phạm.

Phần mềm độc hại cũng có thể sao chép tệp từ các thư mục chia sẻ mạng, ổ USB, chụp ảnh màn hình máy tính bị nhiễm và thậm chí mã hóa nó để đòi tiền chuộc. Theo Decrypt, người dùng nên cảnh giác với các trang web yêu cầu họ dán hoặc nhập nội dung nào đó và rời khỏi trang ngay khi thấy yêu cầu như vậy.

Ví tiền điện tử không phải là mục tiêu duy nhất của chiến dịch này. Trong nhiều trường hợp, tin tặc sử dụng phần mềm độc hại để đánh cắp tệp từ máy tính của nạn nhân. Theo các báo cáo, tin tặc quét tệp trên máy tính bị nhiễm và chọn những tệp thú vị nhất để đánh cắp.

Các phiên bản phần mềm độc hại mới hơn cũng có khả năng ghi lại thao tác gõ phím, chụp ảnh màn hình mỗi 30 giây và thậm chí sử dụng WhatsApp để chụp ảnh danh sách liên hệ của nạn nhân.

Những gì tin tặc để lộ trên internet

Thông tin có giá trị nhất về chiến dịch StopAndProtect đến từ chính máy chủ của tin tặc. Những kẻ tấn công đã sử dụng các phương pháp an ninh mạng không hiệu quả, để lộ các thư mục và tệp nhật ký cho phép truy cập từ internet. Công ty Check Point nghi ngờ rằng một trong những máy tính của tin tặc đã bị xâm nhập và rằng những kẻ tội phạm này đã tải lên một số tệp lên máy chủ.

Trong số các tệp, Horejší đã tìm thấy mã nguồn của công cụ tự động hóa mà tin tặc sử dụng để quản lý các trang web bị xâm nhập.

Công cụ, được viết bằng ngôn ngữ Visual Basic 6 lỗi thời, cho phép kẻ tấn công chuyển đổi từ xa trang lừa đảo CAPTCHA, chuyển hướng khách truy cập trang web và cập nhật phần mềm độc hại trên các trang web bị xâm phạm. Các tệp văn bản đính kèm công cụ cũng chứa danh sách gần 2000 miền đã bị xâm nhập và biến thành trang web lừa đảo.

Nhật ký sự kiện cũng giúp nhà nghiên cứu hiểu được quy mô của cuộc tấn công. Tính đến ngày 24 tháng 7, hơn 6000 địa chỉ IP duy nhất đã bị nhiễm bệnh bởi chiến dịch. Trong số đó, 1852 người dùng ở Mỹ, 630 ở Nga và Ấn Độ.

Từ giữa tháng Năm đến cuối tháng Bảy, các nhà nghiên cứu đã phát hiện hơn 700 kho lưu trữ tệp bị đánh cắp. Trong một thư mục mở trên máy chủ có hơn 20.000 ảnh chụp màn hình máy tính của nạn nhân.

end-content

Câu hỏi Liên quan

QNhóm tội phạm mạng có tên gì trong nghiên cứu của Check Point và họ đã khai thác bao nhiêu trang web WordPress?

ANhóm tội phạm được Check Point Research đặt tên là StopAndProtect. Họ đã khai thác khoảng 2000 trang web WordPress được bảo trì kém để đặt mã độc.

QMối đe dọa chính của chiến dịch này đối với chủ sở hữu tiền điện tử là gì?

AMối đe dọa chính là mã độc được đặt trên các trang web hợp pháp trông giống như blog hoặc trang web kinh doanh bình thường. Nó đánh cắp cụm từ hạt giống (seed phrase) của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm.

QLàm thế nào để cuộc tấn công lừa đảo CAPTCHA giả mạo hoạt động?

ACuộc tấn công lừa người dùng Windows tin rằng họ cần vượt qua CAPTCHA để truy cập trang web. CAPTCHA giả mạo này sau đó sẽ yêu cầu người dùng sao chép và dán một lệnh PowerShell vào cửa sổ dòng lệnh, lệnh này sẽ tải xuống mã độc .NET.

QCác nhà nghiên cứu đã tìm thấy thông tin có giá trị nào từ chính máy chủ của kẻ tấn công?

ACác nhà nghiên cứu tìm thấy mã nguồn của một công cụ tự động hóa (viết bằng Visual Basic 6) mà kẻ tấn công sử dụng để quản lý các trang web bị xâm nhập, cùng với một danh sách gần 2000 tên miền bị tấn công. Họ cũng tìm thấy nhật ký sự kiện và hơn 20.000 ảnh chụp màn hình từ máy tính của nạn nhân.

QTheo nhật ký sự kiện, chiến dịch này đã lây nhiễm bao nhiêu địa chỉ IP và quốc gia nào bị ảnh hưởng nhiều nhất?

ATính đến ngày 24 tháng 7, chiến dịch đã lây nhiễm hơn 6000 địa chỉ IP duy nhất. Trong đó, 1852 người dùng ở Hoa Kỳ, 630 ở Nga và 630 ở Ấn Độ, khiến Hoa Kỳ trở thành quốc gia bị ảnh hưởng nặng nề nhất.

Nội dung Liên quan

Vương quốc Bhutan chuyển 490 BTC trị giá 32,7 triệu USD sang các ví mới

Theo dữ liệu từ Onchain Lens, trong vòng 24 giờ qua, chính quyền Vương quốc Bhutan đã chuyển 490,87 Bitcoin, trị giá khoảng 32,74 triệu USD, sang các ví mới. Giao dịch lớn nhất là 485 BTC, tương đương gần 32,31 triệu USD, các giao dịch còn lại có giá trị nhỏ hơn. Trước đây, chính phủ Bhutan từng chuyển Bitcoin đến các địa chỉ không rõ hoặc ví liên quan đến các công ty giao dịch, nên mục đích thường khá rõ ràng. Tuy nhiên, lần này, các nhà phân tích chưa xác định được chủ sở hữu của các ví mới và cũng chưa thể khẳng định liệu các giao dịch này có liên quan đến việc bán coin hay không. Vào ngày 18 tháng 8, Vương quốc này đã chuyển 300 Bitcoin (trị giá 19,28 triệu USD) sang một địa chỉ khác để bán, tiếp tục làm giảm dự trữ tiền mã hóa hàng đầu của họ. Theo Arkham, vào tháng 10/2024, Bhutan nắm giữ hơn 13.000 BTC, nhưng đến tháng 3/2026, con số này chỉ còn 4.453 coin và đang tiếp tục giảm. Dự trữ Bitcoin quốc gia của Bhutan chủ yếu được tích lũy thông qua hoạt động khai thác (mining), nhờ nguồn điện giá rẻ từ các nhà máy thủy điện. Các giao dịch mới nhất diễn ra trong bối cảnh Bitcoin đang phục hồi, giao dịch quanh mức 77.600 USD tại thời điểm viết bài, tăng 7,8% trong ngày và 24% trong tuần theo số liệu từ CoinGecko.

cryptonews.ru1 giờ trước

Vương quốc Bhutan chuyển 490 BTC trị giá 32,7 triệu USD sang các ví mới

cryptonews.ru1 giờ trước

HYPE từ Hyperliquid vượt trội thị trường trong xu hướng giảm, giữa lúc AQAv2 chuẩn bị ra mắt

Mã token $HYPE của sàn phái sinh Hyperliquid được trader Pentosh1 đánh giá là "tài sản sinh lời nhất trong thị trường giảm", nhờ cơ chế phân phối doanh thu độc đáo. Gần như toàn bộ phí giao dịch từ thị trường phái sinh và spot được dùng để mua lại và đốt token $HYPE trên thị trường mở. Kể từ tháng 11/2024, 462 triệu token (trị giá ~1,27 tỷ USD) đã bị đốt, với khoảng 99% phí giao dịch dùng cho việc này. Một yếu tố thúc đẩy quan trọng khác là cơ chế AQAv2 (Aligned Quote Asset v2) dự kiến kích hoạt sau 6 ngày. Cơ chế này sẽ chuyển khoảng 90% thu nhập từ khoản dự trữ hơn 5 tỷ USD $USDC của nền tảng vào Quỹ Hỗ trợ Hyperliquid, ước tính tăng thêm 135-160 triệu USD cho hoạt động mua lại token hàng năm, bổ sung cho cơ chế hiện tại. Gần đây, giá $HYPE cũng biến động mạnh sau tuyên bố của cựu Tổng thống Donald Trump về nỗ lực hợp pháp hóa Hyperliquid tại Mỹ, khiến giá tăng 20-25% trong 24 giờ. Sự tăng trưởng của token được cho là dựa trên cơ chế mua lại và đốt token có khả năng mở rộng theo hoạt động giao dịch thực tế, thay vì phụ thuộc vào các chu kỳ hype thị trường.

cryptonews.ru1 giờ trước

HYPE từ Hyperliquid vượt trội thị trường trong xu hướng giảm, giữa lúc AQAv2 chuẩn bị ra mắt

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片