Hacker đã giăng bẫy trên hơn 2000 trang web WordPress bị xâm nhập nhắm vào người dùng tiền điện tử

cryptonews.ruXuất bản vào 2026-08-21Cập nhật gần nhất vào 2026-08-21

Tóm tắt

Nhóm tội phạm mạng StopAndProtect đang sử dụng hơn 2000 trang web WordPress bị xâm nhập và bảo trì kém để chứa mã độc nhắm vào người dùng Windows. Phần mềm độc hại này đánh cắp cụm từ khóa (seed phrase) ví tiền điện tử, mật khẩu và tệp tin từ máy tính nạn nhân. Điểm đáng chú ý là cuộc tấn công sử dụng các trang web hợp pháp bị xâm phạm làm bàn đạp, thay vì máy chủ do tin tặc thuê. Tin tặc lừa người dùng thông qua một trang CAPTCHA giả mạo, yêu cầu họ chạy lệnh PowerShell độc hại. Lệnh này tải xuống phần mềm độc hại có khả năng đánh cắp dữ liệu, chụp ảnh màn hình, ghi lại thao tác bàn phím và thậm chí mã hóa máy tính để đòi tiền chuộc. Các nhà nghiên cứu từ Check Point đã phát hiện thông tin quan trọng từ chính máy chủ của tin tặc, nơi chứa công cụ quản lý và nhật ký tấn công. Tính đến cuối tháng 7, hơn 6000 địa chỉ IP đã bị lây nhiễm, chủ yếu ở Mỹ, Nga và Ấn Độ. Hơn 700 kho lưu trữ dữ liệu bị đánh cắp và 20.000 ảnh chụp màn hình đã được tìm thấy. Người dùng được cảnh báo nên cảnh giác với các trang web yêu cầu nhập lệnh và thoát ngay lập tức khi gặp phải.

Một nhóm tội phạm, được công ty Check Point Research đặt tên là StopAndProtect, đang sử dụng khoảng 2000 blog WordPress được bảo trì kém để đặt phần mềm độc hại nhằm đánh cắp cụm từ khóa seed của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm chạy Windows.

Điều đáng lo ngại nhất đối với chủ sở hữu tiền điện tử là việc tiếp quản này diễn ra trên các trang web hợp pháp trông giống như blog kinh doanh hoặc trang web bình thường.

Công ty Check Point đã công bố chi tiết vào ngày 18 tháng 8, liên kết một mẫu ransomware được phát hiện vào giữa tháng Năm với một chiến dịch tống tiền và giám sát quy mô lớn hơn.

Tại sao tác giả đưa tin về câu chuyện này?

Hầu hết các phần mềm độc hại được phát tán từ các máy chủ được tin tặc thuê hoặc xâm nhập. StopAndProtect sử dụng một cách tiếp cận khác, nhà nghiên cứu Jaromír Horejší cho biết. Ransomware, payload, cơ sở hạ tầng điều khiển và kiểm soát, cũng như kho lưu trữ dữ liệu bị đánh cắp của chúng được đặt trên các miền WordPress mà bọn tội phạm không phải trả tiền hoặc không cần phải xâm nhập.

"Đây là phần thú vị nhất của chiến dịch," Horejší lưu ý. Một máy chủ duy nhất có thể lưu trữ payload, chuyển hướng hướng dẫn đến các máy tính bị xâm phạm và lưu trữ các tệp bị đánh cắp. Theo Security Affairs, một trang web bị xâm nhập không còn chỉ là một trang web bị xâm nhập. Nó có thể trở thành một bàn đạp cho các cuộc tấn công của các tin tặc khác.

Các trang web được bảo trì kém, như nhóm của Horejší phát hiện khi họ quyết định kiểm tra phiên bản WordPress đằng sau một trong các miền độc hại. Nhà nghiên cứu đã phát hiện gần 40 lỗ hổng khác nhau trong phần mềm, có niên đại từ năm 2021.

Cách hoạt động của cuộc tấn công lừa đảo sử dụng CAPTCHA giả mạo

Chủ sở hữu tiền điện tử nên đặc biệt cảnh giác với mối đe dọa này. Chiến dịch lừa đảo đánh lừa người dùng Windows tin rằng họ cần vượt qua xác minh CAPTCHA để truy cập trang web. Tuy nhiên, CAPTCHA thực sự là gian lận và người dùng cố gắng vượt qua nó sẽ được nhắc sao chép và dán lệnh PowerShell vào dòng lệnh.

Lệnh PowerShell này sẽ bắt đầu tải xuống phần mềm độc hại .NET, cho phép kẻ tấn công theo dõi mật khẩu đã lưu, cụm từ seed của ví tiền điện tử và các dữ liệu khác từ máy tính bị xâm phạm.

Phần mềm độc hại cũng có thể sao chép tệp từ các thư mục chia sẻ mạng, ổ USB, chụp ảnh màn hình máy tính bị nhiễm và thậm chí mã hóa nó để đòi tiền chuộc. Theo Decrypt, người dùng nên cảnh giác với các trang web yêu cầu họ dán hoặc nhập nội dung nào đó và rời khỏi trang ngay khi thấy yêu cầu như vậy.

Ví tiền điện tử không phải là mục tiêu duy nhất của chiến dịch này. Trong nhiều trường hợp, tin tặc sử dụng phần mềm độc hại để đánh cắp tệp từ máy tính của nạn nhân. Theo các báo cáo, tin tặc quét tệp trên máy tính bị nhiễm và chọn những tệp thú vị nhất để đánh cắp.

Các phiên bản phần mềm độc hại mới hơn cũng có khả năng ghi lại thao tác gõ phím, chụp ảnh màn hình mỗi 30 giây và thậm chí sử dụng WhatsApp để chụp ảnh danh sách liên hệ của nạn nhân.

Những gì tin tặc để lộ trên internet

Thông tin có giá trị nhất về chiến dịch StopAndProtect đến từ chính máy chủ của tin tặc. Những kẻ tấn công đã sử dụng các phương pháp an ninh mạng không hiệu quả, để lộ các thư mục và tệp nhật ký cho phép truy cập từ internet. Công ty Check Point nghi ngờ rằng một trong những máy tính của tin tặc đã bị xâm nhập và rằng những kẻ tội phạm này đã tải lên một số tệp lên máy chủ.

Trong số các tệp, Horejší đã tìm thấy mã nguồn của công cụ tự động hóa mà tin tặc sử dụng để quản lý các trang web bị xâm nhập.

Công cụ, được viết bằng ngôn ngữ Visual Basic 6 lỗi thời, cho phép kẻ tấn công chuyển đổi từ xa trang lừa đảo CAPTCHA, chuyển hướng khách truy cập trang web và cập nhật phần mềm độc hại trên các trang web bị xâm phạm. Các tệp văn bản đính kèm công cụ cũng chứa danh sách gần 2000 miền đã bị xâm nhập và biến thành trang web lừa đảo.

Nhật ký sự kiện cũng giúp nhà nghiên cứu hiểu được quy mô của cuộc tấn công. Tính đến ngày 24 tháng 7, hơn 6000 địa chỉ IP duy nhất đã bị nhiễm bệnh bởi chiến dịch. Trong số đó, 1852 người dùng ở Mỹ, 630 ở Nga và Ấn Độ.

Từ giữa tháng Năm đến cuối tháng Bảy, các nhà nghiên cứu đã phát hiện hơn 700 kho lưu trữ tệp bị đánh cắp. Trong một thư mục mở trên máy chủ có hơn 20.000 ảnh chụp màn hình máy tính của nạn nhân.

end-content

Câu hỏi Liên quan

QNhóm tội phạm mạng có tên gì trong nghiên cứu của Check Point và họ đã khai thác bao nhiêu trang web WordPress?

ANhóm tội phạm được Check Point Research đặt tên là StopAndProtect. Họ đã khai thác khoảng 2000 trang web WordPress được bảo trì kém để đặt mã độc.

QMối đe dọa chính của chiến dịch này đối với chủ sở hữu tiền điện tử là gì?

AMối đe dọa chính là mã độc được đặt trên các trang web hợp pháp trông giống như blog hoặc trang web kinh doanh bình thường. Nó đánh cắp cụm từ hạt giống (seed phrase) của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm.

QLàm thế nào để cuộc tấn công lừa đảo CAPTCHA giả mạo hoạt động?

ACuộc tấn công lừa người dùng Windows tin rằng họ cần vượt qua CAPTCHA để truy cập trang web. CAPTCHA giả mạo này sau đó sẽ yêu cầu người dùng sao chép và dán một lệnh PowerShell vào cửa sổ dòng lệnh, lệnh này sẽ tải xuống mã độc .NET.

QCác nhà nghiên cứu đã tìm thấy thông tin có giá trị nào từ chính máy chủ của kẻ tấn công?

ACác nhà nghiên cứu tìm thấy mã nguồn của một công cụ tự động hóa (viết bằng Visual Basic 6) mà kẻ tấn công sử dụng để quản lý các trang web bị xâm nhập, cùng với một danh sách gần 2000 tên miền bị tấn công. Họ cũng tìm thấy nhật ký sự kiện và hơn 20.000 ảnh chụp màn hình từ máy tính của nạn nhân.

QTheo nhật ký sự kiện, chiến dịch này đã lây nhiễm bao nhiêu địa chỉ IP và quốc gia nào bị ảnh hưởng nhiều nhất?

ATính đến ngày 24 tháng 7, chiến dịch đã lây nhiễm hơn 6000 địa chỉ IP duy nhất. Trong đó, 1852 người dùng ở Hoa Kỳ, 630 ở Nga và 630 ở Ấn Độ, khiến Hoa Kỳ trở thành quốc gia bị ảnh hưởng nặng nề nhất.

Nội dung Liên quan

Bộ trưởng Tài chính Mỹ đè nén lợi suất trái phiếu Mỹ khơi mào 'giao dịch phá giá tiền tệ'! Vàng lập đỉnh 3 tháng, Bitcoin tăng hơn 25% trong tuần

Bộ trưởng Tài chính Mỹ Janet Yellen đã nỗ lực kiềm chế lợi suất trái phiếu dài hạn, nhưng tác động chỉ tồn tại trong thời gian ngắn. Hành động này làm suy yếu đồng USD, đồng thời thúc đẩy vàng và Bitcoin tăng mạnh - củng cố logic giao dịch "phá giá tiền tệ". Động lực chính đến từ thâm hụt ngân sách Mỹ khổng lồ và lo ngại sâu sắc về chính sách kinh tế. Lợi suất trái phiếu nhanh chóng hồi phục sau khi giảm nhẹ, trong khi Bitcoin tăng hơn 25% trong tuần, vượt 78.000 USD và vàng đạt mức cao nhất trong ba tháng. Các nhà phân tích cho rằng đây là "van xả áp lực" khi lo ngại thị trường chuyển hướng sang các tài sản khác. Mối tương quan giữa Bitcoin và vàng ở mức cao nhất kể từ đại dịch, tăng cường nhận định về tiền mã hóa như một công cụ phòng ngừa mất giá. Tuy nhiên, áp lực cơ bản lên lãi suất vẫn tồn tại: thâm hụt ngân sách lớn, nhu cầu vay mượn cho quốc phòng và chuyển đổi năng lượng, cùng làn sóng phát hành trái phiếu doanh nghiệp - đặc biệt từ các công ty công nghệ để tài trợ cho AI. Bộ Tài chính có thể điều chỉnh cung trái phiếu nhưng không thể loại bỏ nhu cầu vốn toàn cầu. Ray Dalio cảnh báo nhà đầu tư nên giảm nắm giữ trái phiếu, chuyển sang vàng và Bitcoin để phòng ngừa rủi ro nợ công. Dù vậy, một số chuyên gia nghi ngờ động thái của Bộ trưởng Yellen sẽ tạo ra đà tăng bền vững cho các tài sản này, vì chủ đề cơ cấu không mới và thiếu chất xúc tác mạnh. Căng thẳng giữa Bộ Tài chính (muốn chi phí vay thấp) và Fed (thận trọng với lạm phát) trong bối cảnh kinh tế vững vàng sẽ tiếp tục là điểm then chốt được theo dõi.

华尔街日报2 giờ trước

Bộ trưởng Tài chính Mỹ đè nén lợi suất trái phiếu Mỹ khơi mào 'giao dịch phá giá tiền tệ'! Vàng lập đỉnh 3 tháng, Bitcoin tăng hơn 25% trong tuần

华尔街日报2 giờ trước

Alexander Shokhin: Giới kinh doanh cần lãi suất dưới 10% và đồng đô la ở mức 90–95 rúp

Alexander Shokhin, Chủ tịch Liên minh Công nghiệp và Doanh nhân Nga (RSPP), cho rằng có thể sử dụng các công cụ "phi thị trường" để giữ đồng rúp trong một biên độ nhất định nhằm tránh biến động quá mức, dù ông thừa nhận đây là một chủ đề phức tạp cần thảo luận riêng. Ông Shokhin trước đó đã nhiều lần đề cập đến ý tưởng về một biên độ tỷ giá cho đồng rúp, lý do là thị trường ngoại hối hiện tại bị hạn chế về khối lượng và nhu cầu ngoại tệ giảm, khiến tỷ giá khó có thể coi là hoàn toàn theo cơ chế thị trường. Nhiều doanh nghiệp ủng hộ việc cố định biên độ, dù bằng các biện pháp không hoàn toàn thị trường, để tạo ra sự ổn định và dự báo được. Về các mục tiêu kinh tế, từ cuối năm 2025, Shokhin đã nêu ra những kỳ vọng của giới doanh nghiệp cho cuối năm 2026: lãi suất chính sách chính ở mức 12%, lạm phát trong khoảng 4-5% và tỷ giá USD/RUB ở mức 90-95. Tuy nhiên, ông cho biết mức lãi suất thực sự thoải mái cho hoạt động kinh doanh phải thấp hơn 10%. Ông nhấn mạnh tầm quan trọng của việc có một đồng tiền quốc gia ổn định và dự báo được đối với các quyết định đầu tư. Phân tích từ góc độ dữ liệu cho thấy, cơ chế biên độ tỷ giá không phải là mới đối với Nga. Cơ chế tương tự đã được áp dụng từ năm 1995 đến 1998, khi Ngân hàng Trung ương Nga (CBR) cố định tỷ giá USD trong một biên độ hẹp thông qua các can thiệp thường xuyên. Chế độ này kéo dài ba năm và sụp đổ sau cuộc khủng hoảng nợ tháng 8/1998, minh chứng cho tính mong manh của các mục tiêu cố định cứng nhắc khi đối mặt với các cú sốc bên ngoài. Mối liên hệ kinh tế vĩ mô ở đây rất rõ ràng: biên độ càng cứng nhắc thì càng cần nhiều dự trữ để bảo vệ nó khi đồng tiền chịu áp lực. Một khía cạnh kỹ thuật chưa được làm rõ là nguồn lực và quy mô can thiệp cụ thể trong điều kiện thanh khoản thị trường ngoại hối còn hạn chế. Liệu cuộc thảo luận hiện tại sẽ chỉ dừng lại ở lý thuyết hay sẽ chuyển thành các thông số biên độ cụ thể vẫn cần được theo dõi trong những tháng tới.

cryptonews.ru4 giờ trước

Alexander Shokhin: Giới kinh doanh cần lãi suất dưới 10% và đồng đô la ở mức 90–95 rúp

cryptonews.ru4 giờ trước

Chuyến tàu đến Bitcoin đã rời ga? Chỉ báo của người dùng không còn phát tín hiệu!

Giá Bitcoin tăng đã đưa chỉ báo AHR999, được các nhà đầu tư dài hạn theo dõi, ra khỏi vùng "mua khi đáy". Chỉ báo này đã trở lại phạm vi mua sắm bình thường sau khoảng 82 ngày. Theo dữ liệu từ các nguồn bên thứ ba, chỉ báo Ahr999 đạt mức 0,5073 sau đợt tăng giá gần đây của Bitcoin. Điều này đưa chỉ báo ra khỏi vùng "mua đáy" dưới 0,45 và chuyển nó vào vùng trung bình chi phí đô la (DCA) trong khoảng từ 0,45 đến 1,20. Trong chu kỳ hiện tại, khoảng thời gian chỉ báo Ahr999 duy trì dưới 0,45 bắt đầu từ ngày 29 tháng 5 và kết thúc vào ngày 19 tháng 8. Theo chỉ báo này, cửa sổ để mua Bitcoin ở mức thấp nhất kéo dài khoảng 82 ngày. Chỉ báo AHR999 đánh giá cả lợi nhuận ngắn hạn, ổn định từ việc mua Bitcoin và mức độ chênh lệch giữa giá hiện tại với định giá ước tính. Chỉ báo này đặc biệt hữu ích cho các nhà đầu tư sử dụng chiến lược mua dần dài hạn, giúp xác định các giai đoạn thị trường tương đối rẻ hoặc đắt. Theo lịch sử, chỉ số dưới 0,45 được hiểu là "mua khi đáy", trong khoảng 0,45 đến 1,20 là mua ổn định, và trên 1,20 là khu vực giá có thể tương đối cao. Tuy nhiên, bản thân chỉ báo này không được coi là tín hiệu mua hoặc bán rõ ràng. *Đây không phải là khuyến nghị đầu tư.

cryptonews.ru4 giờ trước

Chuyến tàu đến Bitcoin đã rời ga? Chỉ báo của người dùng không còn phát tín hiệu!

cryptonews.ru4 giờ trước

Vương quốc Bhutan chuyển 490 BTC trị giá 32,7 triệu USD sang các ví mới

Theo dữ liệu từ Onchain Lens, trong vòng 24 giờ qua, chính quyền Vương quốc Bhutan đã chuyển 490,87 Bitcoin, trị giá khoảng 32,74 triệu USD, sang các ví mới. Giao dịch lớn nhất là 485 BTC, tương đương gần 32,31 triệu USD, các giao dịch còn lại có giá trị nhỏ hơn. Trước đây, chính phủ Bhutan từng chuyển Bitcoin đến các địa chỉ không rõ hoặc ví liên quan đến các công ty giao dịch, nên mục đích thường khá rõ ràng. Tuy nhiên, lần này, các nhà phân tích chưa xác định được chủ sở hữu của các ví mới và cũng chưa thể khẳng định liệu các giao dịch này có liên quan đến việc bán coin hay không. Vào ngày 18 tháng 8, Vương quốc này đã chuyển 300 Bitcoin (trị giá 19,28 triệu USD) sang một địa chỉ khác để bán, tiếp tục làm giảm dự trữ tiền mã hóa hàng đầu của họ. Theo Arkham, vào tháng 10/2024, Bhutan nắm giữ hơn 13.000 BTC, nhưng đến tháng 3/2026, con số này chỉ còn 4.453 coin và đang tiếp tục giảm. Dự trữ Bitcoin quốc gia của Bhutan chủ yếu được tích lũy thông qua hoạt động khai thác (mining), nhờ nguồn điện giá rẻ từ các nhà máy thủy điện. Các giao dịch mới nhất diễn ra trong bối cảnh Bitcoin đang phục hồi, giao dịch quanh mức 77.600 USD tại thời điểm viết bài, tăng 7,8% trong ngày và 24% trong tuần theo số liệu từ CoinGecko.

cryptonews.ru6 giờ trước

Vương quốc Bhutan chuyển 490 BTC trị giá 32,7 triệu USD sang các ví mới

cryptonews.ru6 giờ trước

Giao dịch

Giao ngay
活动图片