Nová kyberkriminální operace nazvaná StopAndProtect proměnila tisíce napadených WordPress webů v distribuční síť pro malware, ukradená data a řídicí servery. Výzkumníci z Check Pointu odhalili celý řetězec od fake CAPTCHA až po ransomware a krádež přihlašovacích údajů – a díky pochybení samotných útočníků mají k dispozici detailní pohled do jejich fungování.
Jak útok funguje: Od falešné CAPTCHA k ovládnutí počítače
Infekce začíná na první pohled nenápadně. Návštěvník napadeného WordPress webu uvidí falešnou CAPTCHA výzvu, která ho instruuje, aby zkopíroval a spustil PowerShell příkaz. Této technice se říká ClickFix a v posledních měsících jí kyberzločinci používají stále častěji.
|Jakmile oběť příkaz spustí, spouští se řetězec o několika stupních:
- PowerShell stage 1 a 2: Stáhnou a spustí další kód, první PowerShell odešle log na C&C server
- .NET stage 1: Jednoduchý downloader, který hlásí statistiky a nahrává stage 2
- .NET stage 2: Perzistentní downloader s kontrolami sandboxu a rozsáhlým logováním
- Stage 3: Samotné škodlivé komponenty – ransomware, stealer, lockscreen, chat nástroj
Každý stupeň sbírá telemetrii a vytváří logy, které končí na C&C serveru. Operátoři malwaru tak mají detailní přehled o průběhu infekce na každém napadeném počítači.
Modulární architektura dává útočníkům flexibilitu.
Čísla, která mluví jasně: 2 000 domén, 6 000 IP adres, 31 000 snímků obrazovky
Rozsah operace je ohromující. Výzkumník Check Pointu Jaromír Hořejší sledoval kampaň od poloviny května do konce července 2026 a během té doby nasbíral:
- Přes 700 archivů s ukradenými daty
- Asi 31 000 snímků obrazovky z napadených počítačů
- Téměř 2 000 kompromitovaných domén v interních seznamech útočníků
- Více než 6 000 unikátních IP adres obětí, nejvíce z USA, Ruska a Indie
Jeden ze skenovaných napadených WordPress webů běžel na verzi z roku 2021 – tedy skoro pět let staré. Bezpečnostní skener na něm našel téměř 40 různých zranitelností včetně SQL injection, autentizačních bypassů a neověřeného uploadu souborů.
Must-use plugin jako zadní vrátka: Skrytý REST API endpoint
Jedním z nejzajímavějších technických detailů je způsob, jakým si útočníci zajišťují trvalý přístup k napadeným webům. Na jednom z kompromitovaných serverů našli výzkumníci ZIP archiv obsahující instalátor pro vlastní WordPress plugin.
Po aktivaci tento plugin:
- Vytvoří must-use (MU) plugin v adresáři
wp-content/mu-plugins/wp-sec.php - Ten přidá skrytý REST API endpoint na adrese
wp-sec/v1/upload - Endpoint se autentizuje pomocí pevně zadaných přihlašovacích údajů
- Povoluje upload
.phpsouborů – tedy přímé spuštění kódu na serveru - Po dokončení se plugin sám deaktivuje a smaže
Must-use pluginy se nahrávají automaticky při každém požadavku a v běžném rozhraní pluginů nejsou vidět. To z nich dělá ideální nástroj pro perzistentní backdoor.
Sada nástrojů: Od ransomware po krádež kryptopeněženek
StopAndProtect není jeden malware, ale celá sada komponent, které spolupracují:
- SilentEncryptor: Ransomware, který šifruje soubory obětí
- SilentDataCollector: Krade přihlašovací údaje, dokumenty a data z kryptopeněženek
- LockScreen: Zamkne obrazovku oběti
- SMB/USB worm: Šíří se po síti a přes USB zařízení
- Chat utility: Umožňuje útočníkům komunikovat s oběťmi
- VBS spreader: Další metoda šíření přes VB scripty
Útočníci si pečlivě vybírají, co s každou obětí udělají. Podle Check Pointu v mnoha případech rovnou nešifrují – místo toho tiše exfiltrují seznamy souborů a později konkrétní dokumenty.
Vlastní chyba útočníků odhalila celou operaci
Paradoxně to byla právě nedbalost provozovatelů kampaně, která umožnila její odhalení. Jeden z PHP skriptů na kompromitovaném serveru zobrazoval listing adresářů bez jakéhokoli hesla. Výzkumníci tak mohli stáhnout vzorky malwaru, logy, snímky obrazovky i zdrojové kódy nástrojů.
Obzvlášť kuriózní je, že se útočník pravděpodobně sám nakazil. Jeden z archivů obsahoval soubory z jeho vlastního počítače – včetně zdrojového kódu nástroje pro hromadnou správu napadených WordPress webů. Ten byl napsaný ve Visual Basic 6, tedy v nástroji starém téměř 30 let.
Interní názvy projektu v souborech odhalují, jak si operaci pojmenovali sami útočníci: “0a_botnet” a “fake-captcha”. Součástí archivu byly i seznamy domén rozdělené podle toho, zda na nich fake CAPTCHA aktivní je či není.
Co by měli udělat provozovatelé WordPress webů
Pokud spravujete WordPress web, toto jsou kroky, které byste měli provést okamžitě:
- Aktualizujte WordPress jádro i všechny pluginy – mnoho napadených webů běželo na zastaralých verzích
- Zkontrolujte adresář
wp-content/mu-plugins/– hledejte neznámé soubory, zejménawp-sec.php - Prověřte REST API endpointy – zda na vašem webu neběží skryté endpointy jako
wp-sec/v1/upload - Hledejte neočekávané PHP soubory – uploadery, file mangery, neznámé skripty v kořenu webu
- Auditujte uživatelské účty – zda se neobjevili neznámí administrátoři
- Používejte firewall na úrovni aplikace – WAF dokáže blokovat známé vzory ClickFix útoků
- Pravidelně kontrolujte logy – neobvyklé požadavky na neznámé endpointy jsou varovným signálem
Zdroje
Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.