StopAndProtect

Editors' Pick

A Check Point Research feltárta a StopAndProtect nevű nagyszabású kiberbűnözői műveletet, amely több ezer kompromittált WordPress-webhelyet használ malware-terjesztésre, C2-kommunikációra és az áldozatoktól ellopott adatok tárolására.

A támadás hamis CAPTCHA-ra épülő ClickFix technikával indul, az áldozatot egy PowerShell-parancs futtatására veszik rá, amely többlépcsős .NET loaderláncon keresztül telepíti a támadók komponenseit. 

A StopAndProtect nem pusztán ransomware. Az eszköztár fájltitkosítót, hitelesítőadat- és fájllopót, képernyőzárat, SMB/USB férget, VBS-alapú terjesztőt és az áldozattal kommunikáló chatprogramot tartalmaz. Az adatlopó újabb változatai keyloggingra, WhatsApp-adatok megszerzésére és 30 másodpercenkénti képernyőmentések készítésére is képesek. 

A támadók súlyos OPSEC-hibái miatt a kutatók hozzáfértek belső naplókhoz, forráskódokhoz és áldozati adatokhoz. Ezek alapján közel 2000 kompromittált WordPress-domain, több mint 6000 egyedi érintett IP-cím és mintegy 31 000 áldozati képernyőkép került elő, a legtöbb azonosított IP az Egyesült Államokból, Oroszországból és Indiábólszármazott. A Check Point ugyanakkor jelzi, hogy a naplók kutatói és sandbox rendszereket is tartalmazhatnak, ezért a 6000 IP nem azonosítható automatikusan 6000 tényleges áldozattal.

FORRÁS