پژوهشگران Check Point Research یک عملیات گسترده را کشف کرده‌اند که نزدیک به 2,000 سایت وردپرس هک‌شده را به‌عنوان زیرساختی برای توزیع بدافزار، کنترل دستگاه‌های آلوده و ذخیره‌سازی داده‌های سرقت‌شده به‌کار می‌گیرد. این کمپین با نام StopAndProtect مجموعه‌ای از اجزای هماهنگ را به‌کار می‌برد تا اطلاعات سرقت شده را جمع‌آوری کند و در برخی موارد به اجرای باج‌افزار منجر شود.

آغاز زنجیرهٔ حمله

حمله با یک فریب مهندسی اجتماعی شبیه ClickFix شروع می‌شود: بازدیدکنندهٔ سایت با یک پیام CAPTCHA جعلی روبه‌رو می‌شود و اجرای یک فرمان PowerShell موجب دانلود و اجرای چند مرحله‌ای یک دانلودر .NET می‌گردد. دو مرحلهٔ اولیه اطلاعات محیطی را به سرورهای فرمان و کنترل (C2) گزارش می‌دهند و پس از آن، مرحلهٔ نهایی مجموعه‌ای از مؤلفه‌های اصلی را راه‌اندازی می‌کند.

مراحل اصلی زنجیرهٔ آلودگی

  • مرحله 1: دانلودر .NET که آمار را به سرور C2 ارسال می‌کند و مرحلهٔ بعدی را بارگذاری می‌کند.
  • مرحله 2: دانلودر/لودر .NET با مکانیزم‌های ضد ساندباکس و لاگ‌برداری گسترده که مولفه‌های اصلی را اجرا می‌کند.
  • مرحله 3: راه‌اندازی چند مؤلفهٔ کلیدی با عملکردهای تخصصی.

مولفه‌های کلیدی

  • SilentEncryptor: رمزنگاری دستگاه‌ها یا هدف‌گیری میزبان‌های مشخص برای رمزگذاری فایل‌ها.
  • NetworkShareScanner: حرکت شبیه کرم روی اشتراک‌های SMB و رسانه‌های قابل حمل برای انتشار در شبکه.
  • VBS spreader: انتشار روی دیسک‌ها و رسانه‌های قابل حذف، اسکن شبکه و حرکت جانبی از طریق WMI.
  • LockScreen: قفل کردن ورودی کاربر و نمایش پیام باج‌خواهی همراه با QR کد پرداخت.
  • SimpleChatProxy: اپلیکیشن چت سفارشی برای ارتباط مستقیم اپراتور و قربانی.
  • SilentDataCollector: فهرست‌برداری از درایوها، رمزنگاری فهرست‌ها و ارسال خروجی به سرور C2؛ اپراتور می‌تواند فایل‌های دستورالعمل برای برداشت فایل‌های مشخص آپلود کند.

قابلیت‌های جدید و روش‌های پیشرفتهٔ سرقت

نسخه‌های اخیر ابزار سرقت‌کننده عملکردهایی مانند کی‌لاگر با تشخیص آدرس ایمیل معتبر، استخراج داده از WhatsApp (وب و دسکتاپ)، حذف نگاشت اشتراک‌های شبکه، و ضبط اسکرین‌شات‌های کاربر هر 30 ثانیه را افزوده‌اند. اپراتور می‌تواند کلیدواژهٔ جستجو در WhatsApp ارسال کند؛ بدافزار در حالت غیرفعال قربانی خودکار عمل کرده و همچنین از اسکرین‌شات‌ها و داده‌های جمع‌آوری‌شده استفاده می‌کند.

وردپرس به‌عنوان زیرساخت: نقش سایت‌های هک‌شده

عاملان تهدید خوشه‌ای از سایت‌های وردپرس را به‌تصرف درآورده‌اند تا به ترتیب نقش‌های زیر را ایفا کنند:

  • میزبانی فایل‌های مرحله‌ای بدافزار
  • عمل به‌عنوان سرورهای فرمان و کنترل (C2)
  • ذخیره‌سازی لاگ‌ها و آرشیوهای استخراج‌شده از قربانیان

بسیاری از سایت‌های به‌تصرف‌درآمده نسخه‌های قدیمی وردپرس و افزونه‌های به‌روزنشده داشتند. مهاجمان با آپلود یک فایل ZIP حاوی اسکریپت PHP به‌نام uploader-installer.php یک افزونهٔ سفارشی نصب می‌کنند که سپس یک افزونهٔ must-use (MU) در پوشهٔ wp-content/mu-plugins ایجاد می‌نماید و امکان آپلود فایل در هر مسیر زیر ریشهٔ وردپرس را فراهم می‌آورد. پس از نصب، افزونه خودش را غیرفعال و حذف می‌کند تا ردپا کاهش یابد.

نمودار زنجیره آلودگی StopAndProtect و ساختار سرورها

شواهد و نشت‌های داخلی

اشتباهات عملیاتی اپراتورها موجب لو رفتن لاگ‌های آلودگی، اسکرین‌شات‌ها و فایل‌های سرقت‌شده شد؛ بیش از 700 آرشیو شناسایی شد که از اواسط می تا پایان ژوئیهٔ 2026 جمع‌آوری شده‌اند. در میان این آرشیوها ابزارهای داخلی و یک ابزار خودکار مدیریت بات‌نت با نام fMain.frm مشاهده شد که برای مدیریت دسته‌ای از سایت‌های وردپرس به‌تصرف‌درآمده به‌کار می‌رفت.

شاخص‌های شناسایی اولیه (IOCs)

  • وجود فایل uploader-installer.php در آپلودها یا بسته‌های افزونه
  • فایل‌ها یا افزونه‌های غیرمعمول در پوشهٔ wp-content/mu-plugins
  • ورود ترافیک یا درخواست‌های خروجی به دامنه‌ها/آدرس‌های ناشناس پس از بارگذاری صفحات
  • لاگ‌ها یا آرشیوهای استخراج‌شده که اسکرین‌شات، لاگ‌کلیدها یا آرشیوهای فشرده را شامل می‌شوند

اقدامات فوری و توصیه‌های دفاعی

  • وردپرس و افزونه‌ها را فوراً به‌روز کنید و از نسخه‌های پشتیبانی‌شده استفاده نمایید.
  • محدودسازی آپلود فایل PHP: اجرای کد در پوشه‌های آپلود را غیرفعال کنید و فرمت‌های مجاز را محدود کنید.
  • محدودیت دسترسی و MFA: کنترل‌های دسترسی قوی و احراز هویت چندعاملی برای حساب‌های مدیریت فعال کنید.
  • سرور وب و لاگ‌ها را برای نشانه‌های غیرعادی اسکن کنید و از راهکارهای ضدبدافزار مناسب بهره ببرید.
  • نسخهٔ پشتیبان مستقل و منظم نگهداری کنید تا در برابر رمزگذاری و باج‌گیری مقاوم باشید.
  • هشدارهای تهدیدپژوهی مربوط به CMS را دنبال کرده و گزارش‌ها را به‌سرعت بررسی کنید.

نمونهٔ StopAndProtect نشان می‌دهد مهاجمان چگونه با سوءاستفاده از اکوسیستم گستردهٔ سایت‌های وردپرس می‌توانند زیرساختی جهانی برای عملیات مجرمانه ایجاد کنند. مدیران سایت و تیم‌های امنیتی باید فرض کنند تهدیدها پیچیده‌تر و خودکارتر می‌شوند و تدابیر پیشگیرانه و پاسخ حادثه را مطابق با این روند تقویت نمایند. برای مطالعهٔ بیشتر می‌توانید به صفحهٔ Ransomware در ویکی‌پدیا و گزارش‌های Check Point Research مراجعه کنید.