黑客在2000多个被入侵的WordPress网站上为加密货币用户设下陷阱

cryptonews.ru发布于2026-08-21更新于2026-08-21

文章摘要

网络安全公司Check Point Research发现一个名为StopAndProtect的犯罪团伙,利用约2000个维护不善的WordPress网站散布恶意软件。该恶意软件会窃取Windows电脑上的加密货币钱包助记词、密码和文件。 攻击者采用特殊手法:他们未直接租用或入侵服务器,而是利用这些安全性薄弱的WordPress网站托管勒索软件、控制指令和赃物数据,使其成为攻击跳板。调查发现其中一个网站存在近40个可追溯至2021年的漏洞。 攻击主要通过网络钓鱼进行:当用户访问被入侵的合法网站时,会看到一个虚假的CAPTCHA验证页面,诱导用户将特定的PowerShell命令复制到命令行中执行。该命令会下载.NET恶意软件,从而窃取信息、加密文件、截取屏幕截图(甚至每30秒一次)并窃取网络共享和USB驱动器中的文件。除了加密货币钱包,攻击者也针对受害者的各类文件。 研究人员从攻击者自身安全措施不足的服务器上获得了关键信息,发现了一个用Visual Basic 6编写的自动化工具,用于管理被黑网站和更新恶意软件。该工具附带的列表包含了近2000个被入侵的域名。 日志显示,截至7月24日,此次攻击已感染超过6000个独立IP地址,受害者主要分布在美国(1852个)、俄罗斯和印度(各约630个)。在5月中旬至7月底期间,研究人员发现了超过700个被盗文件档案,其中一个开放服务器文件夹中存有超过2万张受害者电脑截图。

据Check Point Research公司称,一个名为StopAndProtect的犯罪团伙,利用约2000个维护不善的WordPress博客来部署恶意软件,旨在窃取Windows系统受感染电脑上的加密货币钱包种子短语、密码及文件。

对于加密货币持有者而言,最令人担忧的是,这些攻击发生在看似普通的商业博客或网站的合法网站上。

Check Point公司于8月18日公布了详细信息,将五月中旬发现的勒索软件样本与一场规模更大的勒索和间谍活动关联起来。

为何作者要报道此事?

"大多数恶意软件是通过攻击者租用或入侵的服务器传播的。StopAndProtect采用了不同的方法,"研究员雅罗米尔·霍雷伊希说。他们的勒索软件、有效载荷、指挥控制基础设施以及被盗数据存储都托管在WordPress域名上,犯罪团伙无需为此付费或进行黑客攻击。

"这是此次活动中最有趣的部分,"霍雷伊希指出。一个服务器就可以托管有效载荷、向受感染计算机转发指令并存储被盗文件。据Security Affairs称,一个被入侵的网站已不仅仅是被入侵那么简单,它可能变成攻击者发动进一步攻击的跳板。

霍雷伊希的团队在决定调查其中一个恶意域名背后的WordPress实例时发现,这些网站维护状况很差。研究人员在该软件中发现了近40个可追溯到2021年的不同漏洞。

利用虚假验证码的网络钓鱼攻击如何运作

加密货币持有者应特别警惕这种威胁。该网络钓鱼活动欺骗Windows用户,让他们误以为需要完成验证码检查才能访问网站。然而,该验证码实际上是诈骗手段,试图通过检查的用户会被提示将PowerShell命令复制粘贴到命令行中。

该PowerShell命令将开始下载.NET恶意软件,这些软件能让攻击者追踪并窃取受感染电脑中保存的密码、加密货币钱包种子短语和其他数据。

该恶意软件还能复制共享网络文件夹、USB驱动器中的文件,对受感染电脑进行屏幕截图,甚至加密电脑以索要赎金。据Decrypt报道,用户应警惕任何要求他们粘贴或输入内容的网站,一旦看到此类请求应立即离开页面。

加密货币钱包并非此次活动的唯一目标。在许多情况下,攻击者利用恶意软件窃取受害者电脑中的文件。据报道,攻击者会扫描受感染电脑上的文件,并选择最感兴趣的进行窃取。

更新版本的恶意软件还能够记录击键、每30秒截屏一次,甚至利用WhatsApp拍摄受害者通讯录列表的照片。

攻击者在网上公开的内容

关于StopAndProtect活动最有价值的信息来自攻击者自己的服务器。攻击者采用了低效的网络安全方法,使得目录和日志文件可以在互联网上公开访问。Check Point公司怀疑其中一名攻击者的电脑被入侵,并且犯罪分子在服务器上上传了一些文件。

霍雷伊希在这些文件中发现了攻击者用来管理被入侵网站的自动化工具的源代码。

该工具使用过时的Visual Basic 6语言编写,允许攻击者远程切换验证码钓鱼页面、重定向网站访客以及更新被入侵网站上的恶意软件。附加到工具的文本文件还包含一份近2000个已被入侵并转变为钓鱼网站的域名列表。

事件日志也帮助研究人员了解了攻击的规模。截至7月24日,此次活动已感染超过6000个独立IP地址。其中1852名用户位于美国,俄罗斯和印度各有约630名。

从五月中旬到七月底,研究人员发现了700多个被盗文件的存档。服务器上一个开放的文件夹中包含超过20,000张受害者电脑的屏幕截图。

相关问答

Q哪个网络安全研究公司发现并命名了此次黑客活动?

ACheck Point Research 公司发现并命名了此次黑客活动,并将实施该活动的犯罪团伙称为 StopAndProtect。

Q黑客利用了哪种类型的网站来部署窃取加密货币钱包种子短语等信息的恶意软件?

A黑客利用了约2000个维护不善或被入侵的 WordPress 网站,这些网站看起来是普通的商业博客或网站,用来部署恶意软件。

Q这次网络钓鱼攻击中,欺骗用户的手段是什么?

A攻击中,黑客通过伪造的 CAPTCHA 验证码欺骗用户,让他们误以为需要完成验证才能访问网站,实际上却诱导他们复制并执行恶意 PowerShell 命令。

Q恶意软件除了窃取加密货币钱包信息,还能执行哪些恶意操作?

A除了窃取加密货币钱包种子短语和密码,恶意软件还能窃取计算机文件、加密计算机并索要赎金、从共享网络/USB复制文件、截图、记录键盘输入,甚至通过WhatsApp窃取联系人列表。

Q研究人员是如何了解到这次攻击活动的具体规模和被黑域名列表的?

A研究人员通过访问黑客自己配置不当、公开在互联网上的服务器日志和目录,发现了一个用 Visual Basic 6 编写的自动化工具及其附带的文本文件,其中包含了近2000个被黑域名列表,从而了解了攻击规模。

你可能也喜欢

Hyperliquid旗下HYPE在熊市中表现优于市场,随着AQAv2即将上线

加密货币交易员Pentosh1指出,去中心化衍生品交易所Hyperliquid的原生代币$HYPE是“熊市中表现最好的资产”,其代币经济模型可能使其在下一个牛市周期中继续取得成功。该观点基于Hyperliquid的收入分配结构:平台永续合约和现货市场产生的几乎所有交易费用都用于在公开市场回购并销毁$HYPE代币,而非留存于国库。 自2024年11月以来,Hyperliquid已销毁约4.62亿枚$HYPE,价值约12.7亿美元,约99%的协议费用用于资助代币回购。该销毁计划的规模直接取决于Hyperliquid处理的交易量,该交易所估计处理了全行业40%-70%的去中心化永续合约交易量,累计交易量已达数万亿美元。 另一个关键催化剂是即将在6天后(8月26日)激活的AQAv2机制。该机制将把平台上超过50亿美元USDC储备所产生收益的大约90%,注入用于回购的代币基金。分析师估计,这可能在现有机制基础上,每年额外增加1.35亿至1.6亿美元的回购资金。 近期,$HYPE价格因美国前总统特朗普关于监管机构正努力使Hyperliquid“完全合规”进入美国的言论而出现20-25%的短期上涨,推动其市值达到约180亿美元。交易员认为,代币销毁机制已证明其能随交易活动规模有效运作,而不依赖于市场炒作周期。

cryptonews.ru59分钟前

Hyperliquid旗下HYPE在熊市中表现优于市场,随着AQAv2即将上线

cryptonews.ru59分钟前

交易

现货
活动图片