StopAndProtect
A Check Point Research feltárta a StopAndProtect nevű nagyszabású kiberbűnözői műveletet, amely több ezer kompromittált WordPress-webhelyet használ malware-terjesztésre, C2-kommunikációra és az áldozatoktól ellopott adatok tárolására.
A támadás hamis CAPTCHA-ra épülő ClickFix technikával indul, az áldozatot egy PowerShell-parancs futtatására veszik rá, amely többlépcsős .NET loaderláncon keresztül telepíti a támadók komponenseit.
A StopAndProtect nem pusztán ransomware. Az eszköztár fájltitkosítót, hitelesítőadat- és fájllopót, képernyőzárat, SMB/USB férget, VBS-alapú terjesztőt és az áldozattal kommunikáló chatprogramot tartalmaz. Az adatlopó újabb változatai keyloggingra, WhatsApp-adatok megszerzésére és 30 másodpercenkénti képernyőmentések készítésére is képesek.
A támadók súlyos OPSEC-hibái miatt a kutatók hozzáfértek belső naplókhoz, forráskódokhoz és áldozati adatokhoz. Ezek alapján közel 2000 kompromittált WordPress-domain, több mint 6000 egyedi érintett IP-cím és mintegy 31 000 áldozati képernyőkép került elő, a legtöbb azonosított IP az Egyesült Államokból, Oroszországból és Indiábólszármazott. A Check Point ugyanakkor jelzi, hogy a naplók kutatói és sandbox rendszereket is tartalmazhatnak, ezért a 6000 IP nem azonosítható automatikusan 6000 tényleges áldozattal.