پژوهشگران Check Point Research یک عملیات گسترده را کشف کردهاند که نزدیک به 2,000 سایت وردپرس هکشده را بهعنوان زیرساختی برای توزیع بدافزار، کنترل دستگاههای آلوده و ذخیرهسازی دادههای سرقتشده بهکار میگیرد. این کمپین با نام StopAndProtect مجموعهای از اجزای هماهنگ را بهکار میبرد تا اطلاعات سرقت شده را جمعآوری کند و در برخی موارد به اجرای باجافزار منجر شود.
آغاز زنجیرهٔ حمله
حمله با یک فریب مهندسی اجتماعی شبیه ClickFix شروع میشود: بازدیدکنندهٔ سایت با یک پیام CAPTCHA جعلی روبهرو میشود و اجرای یک فرمان PowerShell موجب دانلود و اجرای چند مرحلهای یک دانلودر .NET میگردد. دو مرحلهٔ اولیه اطلاعات محیطی را به سرورهای فرمان و کنترل (C2) گزارش میدهند و پس از آن، مرحلهٔ نهایی مجموعهای از مؤلفههای اصلی را راهاندازی میکند.
مراحل اصلی زنجیرهٔ آلودگی
- مرحله 1: دانلودر .NET که آمار را به سرور C2 ارسال میکند و مرحلهٔ بعدی را بارگذاری میکند.
- مرحله 2: دانلودر/لودر .NET با مکانیزمهای ضد ساندباکس و لاگبرداری گسترده که مولفههای اصلی را اجرا میکند.
- مرحله 3: راهاندازی چند مؤلفهٔ کلیدی با عملکردهای تخصصی.
مولفههای کلیدی
- SilentEncryptor: رمزنگاری دستگاهها یا هدفگیری میزبانهای مشخص برای رمزگذاری فایلها.
- NetworkShareScanner: حرکت شبیه کرم روی اشتراکهای SMB و رسانههای قابل حمل برای انتشار در شبکه.
- VBS spreader: انتشار روی دیسکها و رسانههای قابل حذف، اسکن شبکه و حرکت جانبی از طریق WMI.
- LockScreen: قفل کردن ورودی کاربر و نمایش پیام باجخواهی همراه با QR کد پرداخت.
- SimpleChatProxy: اپلیکیشن چت سفارشی برای ارتباط مستقیم اپراتور و قربانی.
- SilentDataCollector: فهرستبرداری از درایوها، رمزنگاری فهرستها و ارسال خروجی به سرور C2؛ اپراتور میتواند فایلهای دستورالعمل برای برداشت فایلهای مشخص آپلود کند.
قابلیتهای جدید و روشهای پیشرفتهٔ سرقت
نسخههای اخیر ابزار سرقتکننده عملکردهایی مانند کیلاگر با تشخیص آدرس ایمیل معتبر، استخراج داده از WhatsApp (وب و دسکتاپ)، حذف نگاشت اشتراکهای شبکه، و ضبط اسکرینشاتهای کاربر هر 30 ثانیه را افزودهاند. اپراتور میتواند کلیدواژهٔ جستجو در WhatsApp ارسال کند؛ بدافزار در حالت غیرفعال قربانی خودکار عمل کرده و همچنین از اسکرینشاتها و دادههای جمعآوریشده استفاده میکند.
وردپرس بهعنوان زیرساخت: نقش سایتهای هکشده
عاملان تهدید خوشهای از سایتهای وردپرس را بهتصرف درآوردهاند تا به ترتیب نقشهای زیر را ایفا کنند:
- میزبانی فایلهای مرحلهای بدافزار
- عمل بهعنوان سرورهای فرمان و کنترل (C2)
- ذخیرهسازی لاگها و آرشیوهای استخراجشده از قربانیان
بسیاری از سایتهای بهتصرفدرآمده نسخههای قدیمی وردپرس و افزونههای بهروزنشده داشتند. مهاجمان با آپلود یک فایل ZIP حاوی اسکریپت PHP بهنام uploader-installer.php یک افزونهٔ سفارشی نصب میکنند که سپس یک افزونهٔ must-use (MU) در پوشهٔ wp-content/mu-plugins ایجاد مینماید و امکان آپلود فایل در هر مسیر زیر ریشهٔ وردپرس را فراهم میآورد. پس از نصب، افزونه خودش را غیرفعال و حذف میکند تا ردپا کاهش یابد.
شواهد و نشتهای داخلی
اشتباهات عملیاتی اپراتورها موجب لو رفتن لاگهای آلودگی، اسکرینشاتها و فایلهای سرقتشده شد؛ بیش از 700 آرشیو شناسایی شد که از اواسط می تا پایان ژوئیهٔ 2026 جمعآوری شدهاند. در میان این آرشیوها ابزارهای داخلی و یک ابزار خودکار مدیریت باتنت با نام fMain.frm مشاهده شد که برای مدیریت دستهای از سایتهای وردپرس بهتصرفدرآمده بهکار میرفت.
شاخصهای شناسایی اولیه (IOCs)
- وجود فایل
uploader-installer.phpدر آپلودها یا بستههای افزونه - فایلها یا افزونههای غیرمعمول در پوشهٔ
wp-content/mu-plugins - ورود ترافیک یا درخواستهای خروجی به دامنهها/آدرسهای ناشناس پس از بارگذاری صفحات
- لاگها یا آرشیوهای استخراجشده که اسکرینشات، لاگکلیدها یا آرشیوهای فشرده را شامل میشوند
اقدامات فوری و توصیههای دفاعی
- وردپرس و افزونهها را فوراً بهروز کنید و از نسخههای پشتیبانیشده استفاده نمایید.
- محدودسازی آپلود فایل PHP: اجرای کد در پوشههای آپلود را غیرفعال کنید و فرمتهای مجاز را محدود کنید.
- محدودیت دسترسی و MFA: کنترلهای دسترسی قوی و احراز هویت چندعاملی برای حسابهای مدیریت فعال کنید.
- سرور وب و لاگها را برای نشانههای غیرعادی اسکن کنید و از راهکارهای ضدبدافزار مناسب بهره ببرید.
- نسخهٔ پشتیبان مستقل و منظم نگهداری کنید تا در برابر رمزگذاری و باجگیری مقاوم باشید.
- هشدارهای تهدیدپژوهی مربوط به CMS را دنبال کرده و گزارشها را بهسرعت بررسی کنید.
نمونهٔ StopAndProtect نشان میدهد مهاجمان چگونه با سوءاستفاده از اکوسیستم گستردهٔ سایتهای وردپرس میتوانند زیرساختی جهانی برای عملیات مجرمانه ایجاد کنند. مدیران سایت و تیمهای امنیتی باید فرض کنند تهدیدها پیچیدهتر و خودکارتر میشوند و تدابیر پیشگیرانه و پاسخ حادثه را مطابق با این روند تقویت نمایند. برای مطالعهٔ بیشتر میتوانید به صفحهٔ Ransomware در ویکیپدیا و گزارشهای Check Point Research مراجعه کنید.





