tradingkey.logo
tradingkey.logo
Pesquisar

Os hackers montaram armadilhas em mais de 2.000 sites WordPress invadidos para utilizadores de criptomoedas

Cryptopolitan21 de ago de 2026 às 13:35
facebooktwitterlinkedin
Ver todos os comentários(0)

Um grupo criminoso que a Check Point Research apelidou de StopAndProtect tem utilizado quase 2.000 blogues WordPress mal mantidos para alojar malware que rouba sementes de carteiras de criptomoedas, palavras-passe e ficheiros de computadores Windows infetados.

Para os detentores de criptomoedas, o aspeto mais alarmante é que as intrusões estão a ocorrer em sites legítimos que aparentam ser blogues ou sites comerciais comuns.

A Check Point divulgou os detalhes a 18 de agosto, depois de ter relacionado a amostra de ransomware detetada em meados de maio com uma campanha de extorsão e vigilância mais vasta.

Porquê hospedar a história

Atualmente, a maioria das campanhas de malware são distribuídas a partir de servidores alugados ou comprometidos pelos atacantes. O StopAndProtect adota uma abordagem diferente, afirmou o investigador Jaromír Hořejší. O seu ransomware, payloads, infraestrutura de comando e controlo e armazenamento de dados roubados estão todos alojados em domínios WordPress pelos quais os criminosos não tiveram de pagar ou comprometer.

Esta é a parte mais interessante da campanha, observou Hořejší. Um único servidor pode alojar o payload, redirecionar instruções para computadores comprometidos e armazenar ficheiros roubados. De acordo com a Security Affairs, um site invadido deixa de ser apenas um site invadido. Pode tornar-se uma plataforma de lançamento para ataques de outros agentes maliciosos.

Os sites estão mal mantidos, como descobriu a equipa de Hořejší ao analisar a instância do WordPress por detrás de um dos domínios maliciosos. O investigador encontrou quase 40 vulnerabilidades diferentes no software, algumas datadas de 2021.

Como funciona um esquema de phishing com CAPTCHA falso

Os detentores de criptomoedas devem estar especialmente atentos a esta ameaça. A campanha de phishing engana os utilizadores do Windows, fazendo-os acreditar que precisam de completar um teste CAPTCHA para aceder a um website. No entanto, o CAPTCHA é, na verdade, um golpe, e os utilizadores que tentarem completá-lo serão instruídos a copiar e colar um comando PowerShell na sua linha de comandos.

Este comando PowerShell iniciará o download de payloads . NET que permitirão ao atacantetracpalavras-passe guardadas, chaves de carteiras de criptomoedas e outros dados do computador comprometido.

O malware também pode copiar ficheiros de pastas de rede partilhadas e unidades USB, capturar ecrãs do computador infetado e até encriptá-lo e exigir o pagamento como resgate. De acordo com o Decrypt, os utilizadores devem desconfiar de sites que lhes pedem para colar ou digitar qualquer coisa e devem abandonar a página assim que virem tal pedido.

As carteiras de criptomoedas não são o único alvo desta campanha. Em muitos casos, os atacantes estão a utilizar o malware para roubar ficheiros do computador da vítima. Segundo os relatos, os agentes da ameaça estão a digitalizar os ficheiros no computador infetado e a selecionar os mais interessantes para roubar.

As versões mais recentes do malware têm ainda a capacidade de registar as teclas digitadas, tirar capturas de ecrã a cada 30 segundos e até utilizar o WhatsApp para fotografar a lista de contactos da vítima.

O que odentdos atacantes publicou na web

As informações mais valiosas sobre a campanha StopAndProtect vieram dos próprios servidores dos criminosos. Os atacantes tinham práticas de cibersegurança deficientes, deixando diretórios e ficheiros de registo expostos na internet. A Check Point suspeita que um dos computadores dos atacantes tenha sido comprometido e que o criminoso tenha carregadodentalguns ficheiros para o servidor.

Entre os ficheiros, Hořejší encontrou o código-fonte de uma ferramenta de automação que os atacantes estavam a utilizar para controlar os sites invadidos.

A ferramenta, escrita na linguagem Visual Basic 6, permite ao criminoso alternar remotamente a página de phishing CAPTCHA, redirecionar os visitantes do site e atualizar o malware nos sites comprometidos. Os ficheiros de texto anexados à ferramenta incluem também uma lista de quase 2.000 domínios que foram invadidos e transformados em sites de phishing.

Os ficheiros de registo também ajudaram o investigador a compreender a dimensão do ataque. A 24 de julho, a campanha já tinha infetado mais de 6.000 endereços IP únicos. Destes, 1.852 utilizadores estavam localizados nos Estados Unidos e 630 cada na Rússia e na Índia.

Entre meados de maio e o final de julho, os investigadores descobriram mais de 700 ficheiros comprimidos contendo dados roubados. Um dos diretórios abertos no servidor continha mais de 20.000 capturas de ecrã dos computadores das vítimas.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.