StopAndProtect gebruikt bijna 2.000 gehackte WordPress-sites om malware te verspreiden en gegevens te stelen

Cybersecurity-onderzoekers hebben een wereldwijde cybercriminaliteitsoperatie opgemerkt die duizenden gehackte WordPress-websites misbruikt als infrastructuur om malware te verspreiden, geïnfecteerde hosts te besturen, gestolen documenten, schermafbeeldingen en activiteitenlogboeken op te slaan die zijn gemaakt om de status van de activiteit te volgen.

“De operatie is niet afhankelijk van één enkel stukje malware, maar van een hele toolkit van criminele software die samenwerkt: sommige componenten versleutelen bestanden, andere stelen stilletjes documenten of vergrendelen het scherm, en een ander fungeert als een livechat tussen de aanvallers en hun slachtoffers”, zegt Jaromír Hořejší van Check Point Research.

De grootschalige campagne wordt onder de naam gevolgd door het cybersecuritybedrijf StopAndProtect na het ontdekken van een ransomware-familie met dezelfde naam medio mei 2026. De infectieketen begint met een ClickFix social engineering-aanval, resulterend in de uitvoering van een PowerShell-opdracht die leidt tot de inzet van extra .NET-downloaders en -laders.

Dit maakt vervolgens plaats voor de belangrijkste componenten, waaronder ransomware, SMB/USB-worm, LockScreen, VBS-spreader, chathulpprogramma en credential stealer. Dat gezegd hebbende, is het vermeldenswaard dat de operatie niet altijd resulteert in de inzet van ransomware. In de meeste gevallen is waargenomen dat de bedreigingsactoren heimelijk lijsten met bestanden en vervolgens specifieke bestanden van de systemen stelen.

De operatie wordt ondersteund door een cluster van gehackte WordPress-sites die meerdere functies vervullen:

  • Host malware-fasen
  • Uitvoeren als command-and-control (C2)-servers om instructies te verzenden
  • Bewaar logboeken die van slachtoffers zijn geëxfiltreerd

Check Point zei dat het meer inzicht in de campagne kon krijgen dankzij de operationele veiligheidsblunders van de bedreigingsactoren die gedetailleerde infectielogboeken en schermafbeeldingen van slachtoffermachines blootlegden, evenals de tools die worden gebruikt om gecompromitteerde websites massaal te beheren. Naar schatting zijn maar liefst 2.000 WordPress-sites gehackt als onderdeel van de campagne.

Het blijkt dat de meeste sites niet alleen verouderde versies van WordPress draaien, maar ook plug-ins installeren. Eén van de gecompromitteerde websites draait bijvoorbeeld een WordPress-versie uit 2021, waardoor deze gevoelig is voor grofweg 40 verschillende kwetsbaarheden.

Er wordt met deze sites geknoeid om valse CAPTCHA-prompts in ClickFix-stijl aan bezoekers weer te geven, waardoor ze zichzelf effectief infecteren. De PowerShell-opdracht die met deze methode wordt geactiveerd, fungeert als kanaal voor een proces dat uit meerdere stappen bestaat:

  • Een fase 1 .NET-downloader die statistieken rapporteert aan de C2-server en de volgende fase laadt
  • Een fase 2 .NET-downloader en -lader die sandbox-controles en meer logmechanismen omvat, en de belangrijkste componenten start
  • Een fase 3 die zes componenten omvat:

    • SilentEncryptordat alle momenteel geïnfecteerde computers codeert, of alleen computers met opgegeven hostnamen
    • NetwerkShareScannerdie functioneert als een SMB/USB-worm die zich naar andere apparaten verspreidt
    • VBS-strooierdat de malware verspreidt naar harde schijven en verwisselbare media, het netwerk scant en zich lateraal verplaatst via WMI
    • Scherm vergrendelendat gebruikersinvoer blokkeert en een losgeldbericht weergeeft met een QR-betalingscode)
    • SimpleChatProxyeen aangepaste chattoepassing voor communicatie tussen het slachtoffer en de operator
    • Stille gegevensverzamelaardat een lijst met alle schijven genereert, deze codeert en deze lijst exfiltreert naar de C2-server. De operator kan een opdrachtbestand naar de server uploaden dat de dief leest om specifieke bestanden te verzamelen.

Nieuwere versies van de stealer implementeren ook extra functies, waaronder een keylogger met detectie van geldige e-mailadressen, exfiltratie van WhatsApp, het in kaart brengen en ontkoppelen van netwerkshares, en het elke 30 seconden vastleggen van schermafbeeldingen van gebruikersactiviteit.

“Een operator kan een WhatsApp-zoekwoord opgeven; zowel de web- als de desktopversie worden ondersteund”, aldus Check Point. “De dief wacht tot het slachtoffer inactief wordt en gebruikt vervolgens WhatsApp-automatisering om het zoekvak scherp te stellen, het opgegeven trefwoord (contactnaam) in te voeren, de contactgegevens te openen en een screenshot te maken.”

Nader onderzoek heeft uitgewezen dat de bedreigingsactoren gebruik maken van een ZIP-archief met daarin een PHP-bestand (“uploader-installer.php”) om een ​​aangepaste WordPress-plug-in te installeren, die wordt gebruikt om een ​​must-use (MU) plug-inbestand te maken dat verantwoordelijk is voor het maken van een must-use (MU) plug-inbestand in de map “wp-content/mu-plugins”.

Met de plug-in kan iedereen die in het bezit is van geldige inloggegevens willekeurige bestanden, inclusief PHP-bestanden, naar de WordPress-site uploaden naar vrijwel elk pad onder de WordPress-root. Het uploaden van PHP-bestanden kan de weg vrijmaken voor het uitvoeren van code op afstand. Zodra er met de site wordt geknoeid, deactiveert de plug-in zichzelf en verwijdert hij zichzelf om detectie te omzeilen.

De geüploade bestanden bevatten gestolen gegevens van slachtoffermachines, waarbij tussen half mei en eind juli 2026 meer dan 700 archieven zijn geïdentificeerd. Onder deze bestanden bevinden zich interne ontwikkelingsbestanden en tools in wat een geval lijkt te zijn waarbij de operator zichzelf per ongeluk heeft geïnfecteerd. Dit omvat een aangepast automatiseringshulpprogramma genaamd “fMain.frm” dat wordt gebruikt om gecompromitteerde WordPress-sites te beheren.

“Met deze automatiseringstool kan de botnet-operator gecompromitteerde WordPress-pagina’s massaal beheren”, aldus Check Point. “Het maakt gebruik van beveiligde PHP-scripts voor het uploaden en verwijderen van gecompromitteerde websites om extra bestanden te uploaden of te verwijderen, nep-captcha ClickFix te activeren of te deactiveren, caching te activeren of deactiveren, enz.”

De besmette sites bevatten een kwaadaardige ‘verifieer’-plug-in die de originele inhoud bedekt met een valse CAPTCHA voor niet-Windows-bezoekers. De plug-in wordt geactiveerd nadat de bedreigingsactor een bestand met de naam ‘activator.php’ heeft geüpload, waarna deze zichzelf verwijdert.

Vanaf 24 juli 2026 heeft de campagne meer dan 6.000 unieke IP-adressen gecompromitteerd. De meeste daarvan bevinden zich in de VS (1.852), Rusland (630) en India (630).

“StopAndProtect laat zien hoe aanvallers duizenden slecht onderhouden WordPress-sites kunnen veranderen in een gedistribueerde criminele infrastructuur voor het leveren van malware, surveillance, gegevensdiefstal en ransomware”, aldus Eli Smadja van Check Point.

“We dringen er bij organisaties op aan voorzichtig te zijn met onverwachte CAPTCHA-prompts die hen instrueren opdrachten te kopiëren, plakken of uit te voeren, hun apparaten en beveiligingssoftware up-to-date te houden en elke website die hen vraagt ​​ongebruikelijke stappen buiten de browser uit te voeren, onmiddellijk te verlaten.”

Thijs Van der Does