StopAndProtect؛ باندی که هزاران سایت وردپرسی رو زیرساخت باجافزار کرد
خلاصهٔ کاملتر
محققهای Check Point Research یه عملیات جدید باجافزاری به اسم StopAndProtect رو شناسایی کردن که هم فایلهای قربانی رو رمزنگاری میکنه و هم قبلش اطلاعات رو میدزده. نکته جالب اینه که این باند بهجای زیرساخت اختصاصی، از هزاران سایت وردپرسی هکشده برای پخش بدافزار، فرماندهی به دستگاههای آلوده و حتی ذخیره فایلهای دزدیدهشده استفاده میکنه. دلیل اصلی اینهمه سایت آسیبپذیر هم سادهست: خیلی از صاحبهای وردپرس نه خود CMS رو آپدیت میکنن نه پلاگینهاشو.
روند آلودهسازی از یه ترفند مهندسی اجتماعی به اسم ClickFix شروع میشه: قربانی با یه کپچای تقلبی روبهرو میشه که بهش میگه یه دستور رو تو ترمینال ویندوز اجرا کنه. اجرای اون دستور چند مرحله دانلودر و لودر نوشتهشده با داتنت رو فعال میکنه که هرکدوم آمار و لاگ بیشتری به سرورهای فرماندهی میفرستن، تا در نهایت به مرحله آخر برسه: مجموعهای از ابزارهای مخرب شامل باجافزار، کرم شبکه/USB، قفلکننده صفحه، ابزار چت با قربانی و دزد اطلاعات.
یکی از بخشهای جالب گزارش اینه که مهاجمها یه پلاگین مخفی از نوع must-use (که بدون نمایش تو لیست پلاگینهای وردپرس و بهصورت خودکار روی هر درخواست اجرا میشه) نصب میکردن. این پلاگین یه اندپوینت REST مخفی میسازه که با یوزرنیم و پسورد هاردکد شده احراز هویت میشه و به هر کسی که این اطلاعات رو بدونه اجازه میده تقریباً هر فایلی، از جمله فایل PHP، رو روی سرور آپلود کنه؛ یعنی یه راه ساده برای اجرای کد از راه دور. بعد از نصب هم پلاگین خودشو غیرفعال و پاک میکنه تا شناسایی نشه.
عملیاتیترین بخش ماجرا از یه اشتباه خود مهاجمها لو رفت: بهاحتمال زیاد یکی از اعضای تیم خودش آلوده شده و بدون اینکه بفهمه، فایلهای دسکتاپ خودشو آپلود کرده. تو این آرشیو، سورسکد یه ابزار اتوماسیون نوشتهشده با Visual Basic 6 (یه زبان قدیمی که پشتیبانیش حدود ۲۰ ساله تموم شده) پیدا شد که برای مدیریت انبوه سایتهای هکشده استفاده میشده، بههمراه فهرستی از نزدیک به ۲۰۰۰ دامنه آلوده.
طبق آمار Check Point، بیش از ۶۰۰۰ آیپی منحصربهفرد قربانی این عملیات شدن و حدود ۳۱ هزار اسکرینشات از دستگاههای آلوده جمعآوری شده؛ از جمله عکسهایی که نشون میده قربانیها چطور سعی کردن با آنتیویروس مشکل رو حل کنن.
یکی از اجزای این عملیات، یه ابزار دزد اطلاعات به اسم SilentDataCollector هست که علاوه بر جمعآوری و رمزنگاری فایلها، کیلاگر داره، مخاطبهای واتساپ رو استخراج میکنه و حتی هر ۳۰ ثانیه یه بار از فعالیت کاربر اسکرینشات میگیره. به گفته محققها، شواهد نشون میده این بخش از عملیات بهصورت دستی و هدفمند کنترل میشه، نه کاملاً خودکار.
نکات کلیدی:
- StopAndProtect از هزاران سایت وردپرسی هکشده بهعنوان زیرساخت فرماندهی، توزیع بدافزار و ذخیره دادههای دزدیدهشده استفاده میکنه.
- زنجیره آلودگی با ترفند ClickFix و اجرای یه اسکریپت پاورشل شروع میشه و به مجموعهای از ابزارهای باجافزار، کرم شبکه و دزد اطلاعات میرسه.
- یه پلاگین مخفی must-use با اندپوینت REST و احراز هویت هاردکد به مهاجم اجازه آپلود فایل PHP و اجرای کد از راه دور رو میده.
- اشتباه خود مهاجمها لو داد که این عملیات نزدیک به ۲۰۰۰ دامنه وردپرسی هکشده و بیش از ۶۰۰۰ آیپی قربانی داره.
- ابزار دزد اطلاعات SilentDataCollector قابلیتهایی مثل کیلاگر، استخراج مخاطب واتساپ و اسکرینشات دورهای داره.




