Hacker đã giăng bẫy trên hơn 2000 trang web WordPress bị xâm nhập nhắm vào người dùng tiền điện tử

cryptonews.ruXuất bản vào 2026-08-21Cập nhật gần nhất vào 2026-08-21

Tóm tắt

Nhóm tội phạm mạng StopAndProtect đang sử dụng hơn 2000 trang web WordPress bị xâm nhập và bảo trì kém để chứa mã độc nhắm vào người dùng Windows. Phần mềm độc hại này đánh cắp cụm từ khóa (seed phrase) ví tiền điện tử, mật khẩu và tệp tin từ máy tính nạn nhân. Điểm đáng chú ý là cuộc tấn công sử dụng các trang web hợp pháp bị xâm phạm làm bàn đạp, thay vì máy chủ do tin tặc thuê. Tin tặc lừa người dùng thông qua một trang CAPTCHA giả mạo, yêu cầu họ chạy lệnh PowerShell độc hại. Lệnh này tải xuống phần mềm độc hại có khả năng đánh cắp dữ liệu, chụp ảnh màn hình, ghi lại thao tác bàn phím và thậm chí mã hóa máy tính để đòi tiền chuộc. Các nhà nghiên cứu từ Check Point đã phát hiện thông tin quan trọng từ chính máy chủ của tin tặc, nơi chứa công cụ quản lý và nhật ký tấn công. Tính đến cuối tháng 7, hơn 6000 địa chỉ IP đã bị lây nhiễm, chủ yếu ở Mỹ, Nga và Ấn Độ. Hơn 700 kho lưu trữ dữ liệu bị đánh cắp và 20.000 ảnh chụp màn hình đã được tìm thấy. Người dùng được cảnh báo nên cảnh giác với các trang web yêu cầu nhập lệnh và thoát ngay lập tức khi gặp phải.

Một nhóm tội phạm, được công ty Check Point Research đặt tên là StopAndProtect, đang sử dụng khoảng 2000 blog WordPress được bảo trì kém để đặt phần mềm độc hại nhằm đánh cắp cụm từ khóa seed của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm chạy Windows.

Điều đáng lo ngại nhất đối với chủ sở hữu tiền điện tử là việc tiếp quản này diễn ra trên các trang web hợp pháp trông giống như blog kinh doanh hoặc trang web bình thường.

Công ty Check Point đã công bố chi tiết vào ngày 18 tháng 8, liên kết một mẫu ransomware được phát hiện vào giữa tháng Năm với một chiến dịch tống tiền và giám sát quy mô lớn hơn.

Tại sao tác giả đưa tin về câu chuyện này?

Hầu hết các phần mềm độc hại được phát tán từ các máy chủ được tin tặc thuê hoặc xâm nhập. StopAndProtect sử dụng một cách tiếp cận khác, nhà nghiên cứu Jaromír Horejší cho biết. Ransomware, payload, cơ sở hạ tầng điều khiển và kiểm soát, cũng như kho lưu trữ dữ liệu bị đánh cắp của chúng được đặt trên các miền WordPress mà bọn tội phạm không phải trả tiền hoặc không cần phải xâm nhập.

"Đây là phần thú vị nhất của chiến dịch," Horejší lưu ý. Một máy chủ duy nhất có thể lưu trữ payload, chuyển hướng hướng dẫn đến các máy tính bị xâm phạm và lưu trữ các tệp bị đánh cắp. Theo Security Affairs, một trang web bị xâm nhập không còn chỉ là một trang web bị xâm nhập. Nó có thể trở thành một bàn đạp cho các cuộc tấn công của các tin tặc khác.

Các trang web được bảo trì kém, như nhóm của Horejší phát hiện khi họ quyết định kiểm tra phiên bản WordPress đằng sau một trong các miền độc hại. Nhà nghiên cứu đã phát hiện gần 40 lỗ hổng khác nhau trong phần mềm, có niên đại từ năm 2021.

Cách hoạt động của cuộc tấn công lừa đảo sử dụng CAPTCHA giả mạo

Chủ sở hữu tiền điện tử nên đặc biệt cảnh giác với mối đe dọa này. Chiến dịch lừa đảo đánh lừa người dùng Windows tin rằng họ cần vượt qua xác minh CAPTCHA để truy cập trang web. Tuy nhiên, CAPTCHA thực sự là gian lận và người dùng cố gắng vượt qua nó sẽ được nhắc sao chép và dán lệnh PowerShell vào dòng lệnh.

Lệnh PowerShell này sẽ bắt đầu tải xuống phần mềm độc hại .NET, cho phép kẻ tấn công theo dõi mật khẩu đã lưu, cụm từ seed của ví tiền điện tử và các dữ liệu khác từ máy tính bị xâm phạm.

Phần mềm độc hại cũng có thể sao chép tệp từ các thư mục chia sẻ mạng, ổ USB, chụp ảnh màn hình máy tính bị nhiễm và thậm chí mã hóa nó để đòi tiền chuộc. Theo Decrypt, người dùng nên cảnh giác với các trang web yêu cầu họ dán hoặc nhập nội dung nào đó và rời khỏi trang ngay khi thấy yêu cầu như vậy.

Ví tiền điện tử không phải là mục tiêu duy nhất của chiến dịch này. Trong nhiều trường hợp, tin tặc sử dụng phần mềm độc hại để đánh cắp tệp từ máy tính của nạn nhân. Theo các báo cáo, tin tặc quét tệp trên máy tính bị nhiễm và chọn những tệp thú vị nhất để đánh cắp.

Các phiên bản phần mềm độc hại mới hơn cũng có khả năng ghi lại thao tác gõ phím, chụp ảnh màn hình mỗi 30 giây và thậm chí sử dụng WhatsApp để chụp ảnh danh sách liên hệ của nạn nhân.

Những gì tin tặc để lộ trên internet

Thông tin có giá trị nhất về chiến dịch StopAndProtect đến từ chính máy chủ của tin tặc. Những kẻ tấn công đã sử dụng các phương pháp an ninh mạng không hiệu quả, để lộ các thư mục và tệp nhật ký cho phép truy cập từ internet. Công ty Check Point nghi ngờ rằng một trong những máy tính của tin tặc đã bị xâm nhập và rằng những kẻ tội phạm này đã tải lên một số tệp lên máy chủ.

Trong số các tệp, Horejší đã tìm thấy mã nguồn của công cụ tự động hóa mà tin tặc sử dụng để quản lý các trang web bị xâm nhập.

Công cụ, được viết bằng ngôn ngữ Visual Basic 6 lỗi thời, cho phép kẻ tấn công chuyển đổi từ xa trang lừa đảo CAPTCHA, chuyển hướng khách truy cập trang web và cập nhật phần mềm độc hại trên các trang web bị xâm phạm. Các tệp văn bản đính kèm công cụ cũng chứa danh sách gần 2000 miền đã bị xâm nhập và biến thành trang web lừa đảo.

Nhật ký sự kiện cũng giúp nhà nghiên cứu hiểu được quy mô của cuộc tấn công. Tính đến ngày 24 tháng 7, hơn 6000 địa chỉ IP duy nhất đã bị nhiễm bệnh bởi chiến dịch. Trong số đó, 1852 người dùng ở Mỹ, 630 ở Nga và Ấn Độ.

Từ giữa tháng Năm đến cuối tháng Bảy, các nhà nghiên cứu đã phát hiện hơn 700 kho lưu trữ tệp bị đánh cắp. Trong một thư mục mở trên máy chủ có hơn 20.000 ảnh chụp màn hình máy tính của nạn nhân.

end-content

Câu hỏi Liên quan

QNhóm tội phạm mạng có tên gì trong nghiên cứu của Check Point và họ đã khai thác bao nhiêu trang web WordPress?

ANhóm tội phạm được Check Point Research đặt tên là StopAndProtect. Họ đã khai thác khoảng 2000 trang web WordPress được bảo trì kém để đặt mã độc.

QMối đe dọa chính của chiến dịch này đối với chủ sở hữu tiền điện tử là gì?

AMối đe dọa chính là mã độc được đặt trên các trang web hợp pháp trông giống như blog hoặc trang web kinh doanh bình thường. Nó đánh cắp cụm từ hạt giống (seed phrase) của ví tiền điện tử, mật khẩu và các tệp từ máy tính bị nhiễm.

QLàm thế nào để cuộc tấn công lừa đảo CAPTCHA giả mạo hoạt động?

ACuộc tấn công lừa người dùng Windows tin rằng họ cần vượt qua CAPTCHA để truy cập trang web. CAPTCHA giả mạo này sau đó sẽ yêu cầu người dùng sao chép và dán một lệnh PowerShell vào cửa sổ dòng lệnh, lệnh này sẽ tải xuống mã độc .NET.

QCác nhà nghiên cứu đã tìm thấy thông tin có giá trị nào từ chính máy chủ của kẻ tấn công?

ACác nhà nghiên cứu tìm thấy mã nguồn của một công cụ tự động hóa (viết bằng Visual Basic 6) mà kẻ tấn công sử dụng để quản lý các trang web bị xâm nhập, cùng với một danh sách gần 2000 tên miền bị tấn công. Họ cũng tìm thấy nhật ký sự kiện và hơn 20.000 ảnh chụp màn hình từ máy tính của nạn nhân.

QTheo nhật ký sự kiện, chiến dịch này đã lây nhiễm bao nhiêu địa chỉ IP và quốc gia nào bị ảnh hưởng nhiều nhất?

ATính đến ngày 24 tháng 7, chiến dịch đã lây nhiễm hơn 6000 địa chỉ IP duy nhất. Trong đó, 1852 người dùng ở Hoa Kỳ, 630 ở Nga và 630 ở Ấn Độ, khiến Hoa Kỳ trở thành quốc gia bị ảnh hưởng nặng nề nhất.

Nội dung Liên quan

XRP lại một lần nữa dẫn đầu danh sách các altcoin có khối lượng giao dịch bùng nổ tại Hàn Quốc

Tại các sàn giao dịch tiền điện tử lớn nhất Hàn Quốc là Upbit và Bithumb, hoạt động giao dịch altcoin trong 24 giờ qua rất sôi động. Dữ liệu phân tích cho thấy XRP ($XRP) và Official Trump ($TRUMP) nổi bật với khối lượng giao dịch vượt trội so với các altcoin khác. XRP dẫn đầu với tổng khối lượng giao dịch đạt 651,5 triệu USD, trong đó khoảng 411,9 triệu USD trên Upbit và 239,6 triệu USD trên Bithumb. Giao dịch XRP chiếm khoảng một phần tư tổng khối lượng giao ngay trên cả hai sàn. Official Trump ($TRUMP) đứng ở vị trí thứ hai với tổng khối lượng giao dịch trên hai sàn là 298,7 triệu USD, chủ yếu đến từ Upbit (263,2 triệu USD). Danh sách tổng khối lượng giao dịch altcoin trong 24h trên Upbit và Bithumb như sau: 1. $XRP – 651,5 triệu USD 2. $TRUMP – 298,7 triệu USD 3. Ethereum (ETH) – 138,7 triệu USD 4. Solana (SOL) – 63,3 triệu USD 5. Ethena (ENA) – 57 triệu USD 6. Manifold (FOLD) – 52,1 triệu USD 7. Dogecoin (DOGE) – 43,7 triệu USD 8. Stellar (XLM) – 36,7 triệu USD 9. Ondo (ONDO) – 33,4 triệu USD 10. OriginTrail (TRAC) – 27,8 triệu USD 11. Worldcoin (WLD) – 25,4 triệu USD 12. Siacoin (SC) – 24,2 triệu USD 13. Pump.fun (PUMP) – 20,4 triệu USD 14. GRVT Token (GRVT) – 14,3 triệu USD 15. Fusionist (ACE) – 9 triệu USD *Đây không phải là lời khuyên đầu tư.

cryptonews.ru42 phút trước

XRP lại một lần nữa dẫn đầu danh sách các altcoin có khối lượng giao dịch bùng nổ tại Hàn Quốc

cryptonews.ru42 phút trước

Bạn sẽ ngạc nhiên về mức độ khác biệt giữa WeChat và Telegram ở cấp độ kiến trúc

WeChat và Telegram thể hiện hai triết lý kiến trúc nền tảng số trái ngược, tập trung vào lưu trữ dữ liệu, mô hình kinh tế và độ mở. **Lưu trữ & Đồng bộ:** Telegram lưu trữ không giới hạn trên đám mây, cho phép đồng bộ lịch sử trên mọi thiết bị. WeChat lưu trữ cục bộ trên thiết bị, việc chuyển đổi thiết bị cần dùng mã QR và phiên bản desktop luôn yêu cầu điện thoại xác nhận. **Tương tác & Nội dung:** Telegram tích hợp bình luận trực tiếp dưới bài đăng kênh. WeChat yêu cầu bình luận cho bài viết tài khoản chính thức phải được kiểm duyệt trước và không có hệ thống thảo luận tích hợp tương tự. **Phát triển & Hệ sinh thái:** Bot API của Telegram mở và miễn phí. Mini Programs (Tiểu trình) của WeChat vận hành trong hệ sinh thái khép kín, yêu cầu xác minh và có rào cản gia nhập cao hơn. Tuy nhiên, hệ sinh thái này rất lớn với hơn 4,8 triệu tiểu trình hoạt động (06/2025). **Truyền tệp & Thanh toán:** Telegram cho phép tải lên tới 2-4 GB. WeChat giới hạn ở 200 MB cho hầu hết tệp. Sự khác biệt lớn nhất nằm ở thanh toán: WeChat Pay ăn sâu vào đời sống và kinh tế Trung Quốc, trong khi Telegram chủ yếu dựa vào bot bên thứ ba và tiền mã hóa, phản ánh triết lý phi tập trung. **Quan điểm kỹ thuật (Phân tích bổ sung):** Việc WeChat kết hợp chặt chẽ nhắn tin và thanh toán trong một ứng dụng mà không có mã hóa end-to-end mở rộng làm gia tăng rủi ro bảo mật. Bề mặt tấn công rộng hơn, minh chứng bởi các vụ lừa đảo ở Singapore. Câu hỏi đặt ra là kiến trúc tích hợp chặt này có đủ sức chống chịu khi số tính năng trong một cửa sổ ứng dụng tiếp tục tăng. Tóm lại, WeChat xây dựng một hệ sinh thái khép kín, tích hợp sâu để thống trị thị trường, trong khi Telegram ưu tiên giao thức mở, lưu trữ linh hoạt và rào cản thấp cho nhà phát triển.

cryptonews.ru2 giờ trước

Bạn sẽ ngạc nhiên về mức độ khác biệt giữa WeChat và Telegram ở cấp độ kiến trúc

cryptonews.ru2 giờ trước

Mở khóa Token Trong Tuần: H Mở khóa Token chiếm 7.9% lượng lưu hành

**Tóm tắt: Giải phóng Token Tuần Này (Unlock Token)** Bài viết liệt kê thông tin giải phóng token (token unlock) của ba dự án tiền mã hóa trong tuần, bao gồm số lượng, giá trị và mô tả ngắn gọn. **1. Humanity Protocol (H)** * **Số lượng giải phóng:** 270 triệu token. * **Giá trị:** Khoảng 19.88 triệu USD (tương đương 7.9% lượng token đang lưu hành). * **Mô tả:** Một mạng lưới blockchain chống Sybil, cung cấp cơ chế xác minh danh tính con người độc đáo cho nhà phát triển và quyền sở hữu dữ liệu đầy đủ cho người dùng. * **Nguồn:** Có biểu đồ lộ trình giải phóng token chi tiết. **2. SoSoValue** * **Số lượng giải phóng:** 23.45 triệu token. * **Giá trị:** Khoảng 7.27 triệu USD. * **Mô tả:** Một nền tảng nghiên cứu đầu tư được hỗ trợ bởi AI, kết hợp hiệu quả của CeFi với tính minh bạch của DeFi để giải quyết các thách thức như quá tải thông tin trong thị trường tiền mã hóa. * **Nguồn:** Có biểu đồ lộ trình giải phóng token chi tiết. **3. Collector** * **Số lượng giải phóng:** 28.86 triệu token. * **Giá trị:** Khoảng 5.57 triệu USD. * **Mô tả:** Một nền tảng kết hợp quyền sở hữu vật chất với thị trường kỹ thuật số Web3 để biến đổi thị trường sưu tầm. Người dùng có thể số hóa, giao dịch và thậm chí thế chấp bộ sưu tập của mình. * **Nguồn:** Có biểu đồ lộ trình giải phóng token chi tiết. Bài viết cung cấp liên kết đến trang Twitter và website chính thức của từng dự án.

marsbit3 giờ trước

Mở khóa Token Trong Tuần: H Mở khóa Token chiếm 7.9% lượng lưu hành

marsbit3 giờ trước

Giao dịch

Giao ngay
活动图片