黑客在超过 2000 个被黑的 WordPress 网站上为加密货币用户设置陷阱
Check Point Research 将一个犯罪团伙命名为 StopAndProtect,该团伙利用近 2000 个维护不善的 WordPress 博客托管恶意软件,这些恶意软件会从受感染的 Windows 计算机中窃取加密货币钱包种子、密码和文件。.
对于加密货币持有者来说,最令人担忧的是,这些收购行为分布在看似正规的商业博客或网站上。.
Check Point 于 8 月 18 日公布了详细信息,此前该公司已将 5 月中旬发现的勒索软件样本与更大规模的勒索和监视活动联系起来。.
为什么主持这个故事如此重要?
大多数 恶意软件攻击活动 都是通过攻击者租用或攻破的服务器进行分发的。研究员 Jaromír Hořejší 表示,StopAndProtect 采取了不同的策略。他们的勒索软件、有效载荷、命令与控制基础设施以及用于存储 被盗数据的 都托管在犯罪分子无需付费或攻破的 WordPress 域名上。
霍雷伊希指出,这是此次攻击行动中最有趣的部分。一台服务器可以托管恶意代码,将指令重定向到受感染的计算机,并存储窃取的文件。据安全事务部门称,被黑客入侵的网站不再仅仅是一个被黑客入侵的网站,它可能成为其他恶意行为者发起攻击的跳板。.
这些网站维护状况很差,Hořejší 的团队在检查其中一个恶意域名背后的 WordPress 实例时发现了这一点。研究人员在该软件中发现了近 40 个不同的漏洞,最早可追溯到 2021 年。.
虚假验证码网络钓鱼诈骗的运作原理
加密货币持有者尤其应该警惕这种威胁。此次网络钓鱼活动诱骗 Windows 用户相信他们需要完成验证码测试才能访问某个网站。然而,这个验证码实际上是个骗局,尝试完成验证的用户会被要求复制一段 PowerShell 命令并粘贴到命令提示符中。.
然后,该 PowerShell 命令将开始下载 .NET 有效载荷,攻击者可以利用这些有效载荷从受感染的计算机中trac已保存的密码、加密钱包种子和其他数据。.
该 恶意软件 还可以从共享网络文件夹和U盘复制文件,截取受感染计算机的屏幕截图,甚至加密计算机并勒索赎金。据Decrypt网站称,用户应警惕任何要求其粘贴或输入任何内容的网站,一旦看到此类请求,应立即离开页面。
加密钱包并非此次攻击活动的唯一目标。在许多情况下,攻击者利用恶意软件窃取受害者电脑中的文件。据 报道,攻击者会扫描受感染电脑上的文件,并选择最有价值的文件进行窃取。
新版本的恶意软件还能够记录键盘输入、每 30 秒截取屏幕截图,甚至使用 WhatsApp 拍摄受害者的联系人列表照片。.
攻击者dent发布到网上的内容
在“停止与保护”行动中,最有价值的情报来自犯罪分子自己的服务器。攻击者的网络安全措施薄弱,目录和日志文件暴露在互联网上。Check Point 怀疑其中一名攻击者的电脑已被入侵,并且该犯罪分子可能dent地将一些文件上传到了服务器。.
在这些文件中,Hořejší 发现了攻击者用来控制被黑网站的自动化工具的源代码。.
该工具使用旧版 Visual Basic 6 编写,允许犯罪分子远程切换验证码钓鱼页面、重定向网站访问者,并更新被入侵网站上的恶意软件。该工具附带的文本文件中还包含一份近 2000 个已被黑客入侵并转化为钓鱼网站的域名列表。.
日志文件还帮助研究人员了解了攻击的规模。截至7月24日,该攻击活动已感染超过6000个不同的IP地址。其中,1852个用户位于美国,俄罗斯和印度各有630个用户。.
从5月中旬到7月底,研究人员发现了700多个被盗文件存档。服务器上的一个开放目录中包含了超过2万张受害者电脑的屏幕截图。.
最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?








