网络安全公司 Check Point Research 披露,一批被劫持的 WordPress 网站被搭建成恶意软件分发网络,用于窃取数据、监控受害者并投放勒索软件。研究人员称,这一行动与 StopAndProtect 勒索软件家族有关,受害目标包括密码、文档以及加密钱包助记词和钱包文件。
已发现近 2000 个被劫持站点
报告显示,这批网站不仅承载恶意程序,还承担指令下发和窃取数据存储等功能。攻击流程通常从伪造验证码页面开始,页面会诱导 Windows 用户执行一段 PowerShell 命令,随后在设备中安装多种恶意程序。
这些程序分工不同,包括窃取凭证、收集文档、锁定屏幕、在网络和 USB 设备间扩散,以及最终部署勒索软件。研究人员称,这并非单一木马,而是一整套协同运作的犯罪工具。
受害范围已超过 6000 个 IP
截至 7 月 24 日,研究人员记录到超过 6000 个独立 IP 地址受影响,其中美国有 1852 个,俄罗斯和印度各有 630 个。Check Point 还在暴露目录中发现大量感染日志、受害设备截图和被盗数据压缩包。
- 受害 IP 超过 6000 个
- 美国受影响 IP 为 1852 个
- 收集到截图超过 3.1 万张
按其披露,研究团队在 5 月中旬至 7 月底期间收集到超过 3.1 万张截图,以及 700 多个数据压缩包,内容包括文档、密码和加密钱包相关文件。
攻击者失误暴露内部工具
Check Point 表示,攻击者在操作安全上出现失误,导致内部文件、感染日志和批量管理被劫持网站的工具源码外泄。研究人员据此得以更清楚地还原其运作方式,并估算其控制的受害域名规模。
研究人员还认为,攻击者可能曾误将恶意程序投放到自己的设备中,因为其中一个被窃数据包内出现了异常文件。这一细节帮助研究团队进一步识别了攻击链条。
ClickFix 手法今年多次出现
报告提到,这类通过伪造验证码诱导用户手动执行命令的 ClickFix 手法,今年已在多起攻击中出现。微软研究人员本月也警告称,黑客正利用被劫持网站和 BNB Chain 智能合约分发恶意软件。
此前,相关攻击还曾借助 X 平台广告和其他网站传播,目标包括浏览器数据、会话令牌以及加密钱包。对加密用户而言,这类攻击的直接风险在于助记词、钱包文件和账户凭证被窃取。












