Check Point研究团队发现,一个名为 StopAndProtect 的犯罪团伙利用近2000个疏于维护的 WordPress 博客托管恶意软件,窃取感染 Windows 电脑上的加密货币钱包助记词、密码和文件。
对于加密货币持有者来说,最令人担忧的是,这些被劫持的网站分布广泛,且多为看似普通的企业博客或官方网站。
Check Point 于8月18日公布了详细调查报告,将5月中旬发现的勒索软件样本与这场更大规模的勒索与监控活动联系起来。
为何托管方式值得关注
如今大多数恶意软件活动均通过攻击者租用或入侵的服务器进行分发,而 StopAndProtect 则另辟蹊径。研究员 Jaromír Hořejší 指出,其勒索软件、恶意载荷、命令与控制基础设施以及窃取数据的存储,全部托管在犯罪分子无需付费或入侵的 WordPress 域名上。
Hořejší 表示,这是该活动最有趣的部分:一台服务器即可托管恶意载荷、向受害电脑发送重定向指令,并存储窃取的文件。被黑网站不再仅仅是网站,而可能沦为其他恶意行为者发起攻击的跳板。
Hořejší 团队在检查其中一个恶意域名背后的 WordPress 实例时发现,这些网站维护不善,软件中存在近40个可追溯至2021年的漏洞。
虚假 CAPTCHA 钓鱼骗局如何运作
加密货币持有者尤其需要警惕这一威胁。该钓鱼活动诱骗 Windows 用户相信,他们必须完成 CAPTCHA 验证才能访问网站。然而,这个 CAPTCHA 实际上是骗局,试图完成的用户会被要求将一段 PowerShell 命令复制粘贴到命令提示符中。
该 PowerShell 命令随后会下载 .NET 载荷,使攻击者能够从受害电脑中提取已保存的密码、加密钱包助记词及其他数据。
恶意软件还能从共享网络文件夹、U盘复制文件,截取感染的电脑屏幕,甚至对其加密并勒索赎金。用户应警惕任何要求粘贴或输入内容的网站,一旦看到此类提示应立即离开页面。
加密钱包并非该活动的唯一目标。在许多情况下,攻击者利用恶意软件从受害者电脑中窃取文件。该恶意软件会扫描受感染电脑上的文件,挑选最有价值的部分窃取。
该恶意软件的新版本还具备键盘记录功能,每30秒截屏一次,甚至能利用 WhatsApp 拍摄受害者的联系人列表。
攻击者意外泄露的数据
关于 StopAndProtect 活动最有价值的情报来自犯罪分子自己的服务器。攻击者网络安全操作混乱,将目录和日志文件暴露在网络上。Check Point 怀疑,攻击者自己的电脑已被入侵,并意外将部分文件上传到了服务器。
在这些文件中,Hořejší 发现了攻击者用于控制被黑网站的自动化工具源代码。该工具使用老旧的 Visual Basic 6 编写,允许犯罪分子远程切换 CAPTCHA 钓鱼页面、重定向网站访客,并更新被攻陷站点上的恶意软件。工具附带的文本文件还包含了近2000个被黑并沦为钓鱼网站的域名列表。
日志文件还帮助研究人员了解了攻击规模。截至7月24日,该活动已感染超过6000个独立IP地址,其中美国用户1852名,俄罗斯和印度各630名。
从5月中旬到7月底,研究人员发现了超过700个窃取文件的归档。服务器上其中一个开放目录包含超过20000张受害者电脑的截图。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。