كشفت أبحاث Check Point عن عملية إجرامية واسعة النطاق تُعرف باسم StopAndProtect، تعتمد على استغلال آلاف مواقع WordPress المخترقة كمنصة لنشر البرمجيات الخبيثة، إدارة الأجهزة المصابة، وتخزين البيانات المسروقة من الضحايا. هذه المواقع المخترقة تُستخدم كـ:
- مضيف لمراحل البرمجيات الخبيثة
- خوادم C2 لإرسال التعليمات
- مستودع للوثائق واللقطات المسروقة
سلسلة العدوى وأدوات الهجوم
تبدأ العدوى بهجوم ClickFix عبر واجهة CAPTCHA مزيفة، حيث يُطلب من المستخدم نسخ أوامر PowerShell وتشغيلها، ما يؤدي إلى تنزيل مكونات إضافية. سلسلة العدوى تشمل:
- SilentEncryptor: تشفير الملفات بشكل انتقائي أو شامل.
- NetworkShareScanner: يعمل كدودة SMB/USB للانتشار عبر الشبكة.
- VBS spreader: ينشر العدوى عبر الأقراص والشبكات باستخدام WMI.
- LockScreen: يمنع إدخال المستخدم ويعرض رسالة فدية مع رمز دفع QR.
- SimpleChatProxy: أداة محادثة مباشرة بين المهاجم والضحية.
- SilentDataCollector: يجمع قائمة الأقراص ويستخرج ملفات محددة.
الإصدارات الحديثة تضمنت ميزات إضافية مثل keylogger، استخراج بيانات من WhatsApp، وإجراء لقطات شاشة كل 30 ثانية.
استغلال ووردبريس عبر إضافات خبيثة
المهاجمون يستخدمون أرشيف ZIP يحتوي على ملف PHP باسم uploader-installer.php لتثبيت إضافة مخصصة في مجلد mu-plugins، ما يتيح رفع ملفات PHP وتنفيذ أوامر عن بُعد. كما يتم تفعيل إضافة خبيثة باسم verify تعرض CAPTCHA مزيفة لزوار ويندوز فقط، بينما يتم تجاهل مستخدمي macOS وLinux. أظهرت التحقيقات أن المهاجمين يستخدمون أداة أوتوماتيكية باسم fMain.frm لإدارة المواقع المخترقة بشكل جماعي، بما في ذلك رفع وحذف الملفات وتفعيل أو تعطيل الإضافات المزيفة.
حجم الاستهداف العالمي
من منتصف مايو حتى نهاية يوليو 2026، تم رفع أكثر من 700 أرشيف بيانات مسروقة إلى المواقع المخترقة، بعضها احتوى ملفات تطوير داخلية تخص المهاجمين أنفسهم نتيجة عدوى غير مقصودة. حتى 24 يوليو، تم تسجيل أكثر من 6000 عنوان IP فريد كضحايا، معظمهم في:
- الولايات المتحدة: 1,852
- روسيا: 630
- الهند: 630





























