据Check Point Research公司称,一个名为StopAndProtect的犯罪团伙,利用约2000个维护不善的WordPress博客来部署恶意软件,旨在窃取Windows系统受感染电脑上的加密货币钱包种子短语、密码及文件。
对于加密货币持有者而言,最令人担忧的是,这些攻击发生在看似普通的商业博客或网站的合法网站上。
Check Point公司于8月18日公布了详细信息,将五月中旬发现的勒索软件样本与一场规模更大的勒索和间谍活动关联起来。
为何作者要报道此事?
"大多数恶意软件是通过攻击者租用或入侵的服务器传播的。StopAndProtect采用了不同的方法,"研究员雅罗米尔·霍雷伊希说。他们的勒索软件、有效载荷、指挥控制基础设施以及被盗数据存储都托管在WordPress域名上,犯罪团伙无需为此付费或进行黑客攻击。
"这是此次活动中最有趣的部分,"霍雷伊希指出。一个服务器就可以托管有效载荷、向受感染计算机转发指令并存储被盗文件。据Security Affairs称,一个被入侵的网站已不仅仅是被入侵那么简单,它可能变成攻击者发动进一步攻击的跳板。
霍雷伊希的团队在决定调查其中一个恶意域名背后的WordPress实例时发现,这些网站维护状况很差。研究人员在该软件中发现了近40个可追溯到2021年的不同漏洞。
利用虚假验证码的网络钓鱼攻击如何运作
加密货币持有者应特别警惕这种威胁。该网络钓鱼活动欺骗Windows用户,让他们误以为需要完成验证码检查才能访问网站。然而,该验证码实际上是诈骗手段,试图通过检查的用户会被提示将PowerShell命令复制粘贴到命令行中。
该PowerShell命令将开始下载.NET恶意软件,这些软件能让攻击者追踪并窃取受感染电脑中保存的密码、加密货币钱包种子短语和其他数据。
该恶意软件还能复制共享网络文件夹、USB驱动器中的文件,对受感染电脑进行屏幕截图,甚至加密电脑以索要赎金。据Decrypt报道,用户应警惕任何要求他们粘贴或输入内容的网站,一旦看到此类请求应立即离开页面。
加密货币钱包并非此次活动的唯一目标。在许多情况下,攻击者利用恶意软件窃取受害者电脑中的文件。据报道,攻击者会扫描受感染电脑上的文件,并选择最感兴趣的进行窃取。
更新版本的恶意软件还能够记录击键、每30秒截屏一次,甚至利用WhatsApp拍摄受害者通讯录列表的照片。
攻击者在网上公开的内容
关于StopAndProtect活动最有价值的信息来自攻击者自己的服务器。攻击者采用了低效的网络安全方法,使得目录和日志文件可以在互联网上公开访问。Check Point公司怀疑其中一名攻击者的电脑被入侵,并且犯罪分子在服务器上上传了一些文件。
霍雷伊希在这些文件中发现了攻击者用来管理被入侵网站的自动化工具的源代码。
该工具使用过时的Visual Basic 6语言编写,允许攻击者远程切换验证码钓鱼页面、重定向网站访客以及更新被入侵网站上的恶意软件。附加到工具的文本文件还包含一份近2000个已被入侵并转变为钓鱼网站的域名列表。
事件日志也帮助研究人员了解了攻击的规模。截至7月24日,此次活动已感染超过6000个独立IP地址。其中1852名用户位于美国,俄罗斯和印度各有约630名。
从五月中旬到七月底,研究人员发现了700多个被盗文件的存档。服务器上一个开放的文件夹中包含超过20,000张受害者电脑的屏幕截图。





