tradingkey.logo
搜索

黑客在超过 2000 个被黑的 WordPress 网站上为加密货币用户设置陷阱

Cryptopolitan2026年8月21日 13:35
facebooktwitterlinkedin

Check Point Research 将一个犯罪团伙命名为 StopAndProtect,该团伙利用近 2000 个维护不善的 WordPress 博客托管恶意软件,这些恶意软件会从受感染的 Windows 计算机中窃取加密货币钱包种子、密码和文件。.

对于加密货币持有者来说,最令人担忧的是,这些收购行为分布在看似正规的商业博客或网站上。.

Check Point 于 8 月 18 日公布了详细信息,此前该公司已将 5 月中旬发现的勒索软件样本与更大规模的勒索和监视活动联系起来。.

为什么主持这个故事如此重要?

大多数 恶意软件攻击活动 都是通过攻击者租用或攻破的服务器进行分发的。研究员 Jaromír Hořejší 表示,StopAndProtect 采取了不同的策略。他们的勒索软件、有效载荷、命令与控制基础设施以及用于存储 被盗数据的 都托管在犯罪分子无需付费或攻破的 WordPress 域名上。

霍雷伊希指出,这是此次攻击行动中最有趣的部分。一台服务器可以托管恶意代码,将指令重定向到受感染的计算机,并存储窃取的文件。据安全事务部门称,被黑客入侵的网站不再仅仅是一个被黑客入侵的网站,它可能成为其他恶意行为者发起攻击的跳板。.

这些网站维护状况很差,Hořejší 的团队在检查其中一个恶意域名背后的 WordPress 实例时发现了这一点。研究人员在该软件中发现了近 40 个不同的漏洞,最早可追溯到 2021 年。.

虚假验证码网络钓鱼诈骗的运作原理

加密货币持有者尤其应该警惕这种威胁。此次网络钓鱼活动诱骗 Windows 用户相信他们需要完成验证码测试才能访问某个网站。然而,这个验证码实际上是个骗局,尝试完成验证的用户会被要求复制一段 PowerShell 命令并粘贴到命令提示符中。.

然后,该 PowerShell 命令将开始下载 .NET 有效载荷,攻击者可以利用这些有效载荷从受感染的计算机中trac已保存的密码、加密钱包种子和其他数据。.

该 恶意软件 还可以从共享网络文件夹和U盘复制文件,截取受感染计算机的屏幕截图,甚至加密计算机并勒索赎金。据Decrypt网站称,用户应警惕任何要求其粘贴或输入任何内容的网站,一旦看到此类请求,应立即离开页面。

加密钱包并非此次攻击活动的唯一目标。在许多情况下,攻击者利用恶意软件窃取受害者电脑中的文件。据 报道,攻击者会扫描受感染电脑上的文件,并选择最有价值的文件进行窃取。

新版本的恶意软件还能够记录键盘输入、每 30 秒截取屏幕截图,甚至使用 WhatsApp 拍摄受害者的联系人列表照片。.

攻击者dent发布到网上的内容

在“停止与保护”行动中,最有价值的情报来自犯罪分子自己的服务器。攻击者的网络安全措施薄弱,目录和日志文件暴露在互联网上。Check Point 怀疑其中一名攻击者的电脑已被入侵,并且该犯罪分子可能dent地将一些文件上传到了服务器。.

在这些文件中,Hořejší 发现了攻击者用来控制被黑网站的自动化工具的源代码。.

该工具使用旧版 Visual Basic 6 编写,允许犯罪分子远程切换验证码钓鱼页面、重定向网站访问者,并更新被入侵网站上的恶意软件。该工具附带的文本文件中还包含一份近 2000 个已被黑客入侵并转化为钓鱼网站的域名列表。.

日志文件还帮助研究人员了解了攻击的规模。截至7月24日,该攻击活动已感染超过6000个不同的IP地址。其中,1852个用户位于美国,俄罗斯和印度各有630个用户。.

从5月中旬到7月底,研究人员发现了700多个被盗文件存档。服务器上的一个开放目录中包含了超过2万张受害者电脑的屏幕截图。.

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有