网络安全公司Check Point Research发布报告称,近2000个被黑客入侵的WordPress网站被用于分发恶意软件、窃取数据、监控受害者并部署勒索软件。研究人员在周二发布的报告中指出,StopAndProtect勒索软件家族于5月中旬首次被发现,随后追溯到一场规模更大的犯罪行动。被黑的网站托管恶意软件、向受感染电脑发送指令,并存储窃取的文件、截图和活动日志。
“该行动并非依赖单一恶意软件,而是一整套协同工作的犯罪软件工具包,”Check Point研究员Jaromír Horejsi写道,“部分组件加密文件,另一些组件静默窃取文档或锁定屏幕,还有一个组件充当攻击者与受害者之间的实时聊天工具。”
据Check Point,该恶意软件针对Windows用户,首先在受感染网站上显示虚假CAPTCHA。ClickFix提示要求受害者运行一条PowerShell命令,该命令会安装恶意软件,能够窃取凭证、加密货币钱包种子短语、通过网络和USB驱动器传播、锁定屏幕并部署勒索软件。报告未说明macOS和Linux用户是否受影响。
然而,攻击者的失误让Check Point研究人员得以深入了解该行动。“开发者的操作安全(OPSEC)失误暴露了大量文件,包括受害者机器的详细感染日志、受感染电脑的截图,以及犯罪分子用于批量管理被黑网站的工具源代码,”Horejsi写道。截至7月24日,该活动已感染超过6000个独立IP地址,其中美国1852个,俄罗斯和印度各630个。暴露的目录中包含感染日志和受害者电脑截图。
研究人员称,他们在5月中旬至7月底期间收集了超过31000张截图,以及700多个包含窃取数据的存档文件,包括文档、密码和加密货币钱包文件。Check Point认为该威胁行为者还意外感染了自己。“我们收集了数百个从受害者机器中窃取的文件,我们相信其中一次行为者感染了自己,因为一个存档中包含几个异常文件,内容可疑,”Horejsi写道,“这也有助于我们更好地理解该行为者的运作方式以及他们可能控制的被黑域名数量。”
ClickFix今年已在多个其他恶意软件活动中出现。5月,一个与FBI局长Kash Patel有关的服装网站在macOS访客被报道遭遇ClickFix恶意软件攻击后下线。用户被提示将一条命令粘贴到终端中,该命令会安装一个能够窃取浏览器数据、会话令牌和加密货币钱包的信息窃取器。7月,Jamf Threat Labs发现通过X平台上的赞助广告传播的ClickFix式恶意软件,该广告将用户重定向至一个网站,指示他们打开终端并运行命令,安装Atomic信息窃取器的一个变种。8月,微软研究人员警告称,黑客正在利用被黑网站和BNB Chain智能合约,通过虚假CAPTCHA分发恶意软件。
