Các nhà nghiên cứu an ninh mạng đã gắn cờ một chiến dịch tội phạm mạng toàn cầu lợi dụng hàng ngàn trang web WordPress bị hack làm cơ sở hạ tầng để phát tán Malware, chiếm quyền điều khiển các máy chủ bị nhiễm, lưu trữ tài liệu bị đánh cắp, ảnh chụp màn hình và nhật ký hoạt động dùng để theo dõi tiến trình của chiến dịch.
"Hoạt động này không dựa vào một phần mềm độc hại duy nhất mà dựa trên một bộ công cụ phần mềm tội phạm phối hợp cùng nhau – một số thành phần mã hóa tệp, số khác âm thầm đánh cắp tài liệu hoặc khóa màn hình, và một thành phần khác đóng vai trò là kênh chat trực tiếp giữa những kẻ tấn công và nạn nhân của chúng," Jaromír Hořejší từ Check Point Research cho biết.
Chiến dịch quy mô lớn này đang được công ty an ninh mạng theo dõi dưới cái tên StopAndProtect sau khi phát hiện ra một dòng Ransomware cùng tên vào giữa tháng 5 năm 2026. Chuỗi lây nhiễm bắt đầu bằng một cuộc tấn công Social Engineering kiểu ClickFix, dẫn đến việc thực thi một lệnh PowerShell để triển khai thêm các .NET downloader và loader.
Sau đó, các thành phần chính sẽ được cài đặt, bao gồm Ransomware, SMB/USB worm, LockScreen, VBS spreader, công cụ chat và trình đánh cắp thông tin xác thực (credential stealer). Tuy nhiên, cần lưu ý rằng chiến dịch không phải lúc nào cũng dẫn đến việc triển khai Ransomware. Trong hầu hết các trường hợp, những kẻ tấn công được quan sát thấy âm thầm đánh cắp danh sách tệp và sau đó lấy đi các tệp cụ thể từ hệ thống.
Hạ tầng dựa trên các trang WordPress bị xâm nhập
Chiến dịch được hỗ trợ bởi một cụm các trang web WordPress bị hack, phục vụ nhiều chức năng khác nhau:
- Lưu trữ các giai đoạn của Malware.
- Hoạt động như máy chủ điều khiển (C2) để gửi lệnh.
- Lưu trữ nhật ký dữ liệu được trích xuất từ nạn nhân.
Check Point cho biết họ có thể hiểu sâu hơn về chiến dịch nhờ vào những sai lầm trong bảo mật vận hành của kẻ tấn công, khiến nhật ký lây nhiễm chi tiết và ảnh chụp màn hình từ máy nạn nhân bị lộ, cũng như các công cụ được sử dụng để quản lý hàng loạt các trang web bị xâm nhập. Ước tính có gần 2.000 trang web WordPress đã bị hack như một phần của chiến dịch này.
Hầu hết các trang web bị tấn công không chỉ chạy các phiên bản WordPress cũ mà còn cài đặt các plugin lỗi thời. Ví dụ, một trong những trang web bị xâm nhập vẫn chạy phiên bản WordPress từ năm 2021, khiến nó dễ bị tấn công bởi khoảng 40 lỗ hổng khác nhau.
Quy trình lây nhiễm đa giai đoạn
Các trang web này bị can thiệp để hiển thị các thông báo CAPTCHA giả mạo kiểu ClickFix cho khách truy cập, khiến họ tự lây nhiễm vào máy tính của mình. Lệnh PowerShell được kích hoạt qua phương thức này đóng vai trò là kênh dẫn cho một quy trình nhiều bước:
- Giai đoạn 1: Một .NET downloader báo cáo số liệu thống kê cho máy chủ C2 và tải giai đoạn tiếp theo.
- Giai đoạn 2: Một .NET downloader và loader kết hợp các bước kiểm tra Sandbox, cơ chế ghi nhật ký và khởi chạy các thành phần chính.
- Giai đoạn 3: Bao gồm sáu thành phần chính:
- SilentEncryptor: Mã hóa tất cả các máy tính hiện đang bị nhiễm hoặc chỉ những máy có tên host cụ thể.
- NetworkShareScanner: Hoạt động như một SMB/USB worm để lây lan sang các thiết bị khác.
- VBS spreader: Truyền bá Malware sang ổ cứng và các phương tiện lưu trữ rời, quét mạng và di chuyển ngang hàng qua WMI.
- LockScreen: Chặn đầu vào của người dùng và hiển thị thông báo đòi tiền chuộc bằng mã QR thanh toán.
- SimpleChatProxy: Một ứng dụng chat tùy chỉnh để liên lạc giữa nạn nhân và kẻ điều hành.
- SilentDataCollector: Tạo danh sách tất cả các ổ đĩa, mã hóa và gửi danh sách này về máy chủ C2. Kẻ điều hành có thể tải tệp lệnh lên máy chủ để trình đánh cắp thu thập các tệp cụ thể.
Khả năng giám sát và đánh cắp dữ liệu tinh vi
Các phiên bản mới hơn của trình đánh cắp còn triển khai thêm các tính năng bổ sung, bao gồm Keylogger có khả năng phát hiện địa chỉ email hợp lệ, trích xuất dữ liệu từ WhatsApp, lập bản đồ và ngắt kết nối các ổ đĩa mạng, và chụp màn hình hoạt động của người dùng sau mỗi 30 giây.
"Kẻ điều hành có thể đưa ra một từ khóa tìm kiếm WhatsApp; cả phiên bản web và máy tính để bàn đều được hỗ trợ," Check Point cho biết. "Trình đánh cắp đợi cho đến khi nạn nhân ngừng hoạt động, sau đó sử dụng tự động hóa WhatsApp để tập trung vào hộp tìm kiếm, nhập từ khóa (tên liên hệ), mở thông tin liên hệ và chụp màn hình."
Cuộc điều tra sâu hơn xác định rằng những kẻ tấn công sử dụng một tệp lưu trữ ZIP chứa tệp PHP ("uploader-installer.php") để cài đặt một plugin WordPress tùy chỉnh. Plugin này được sử dụng để tạo một tệp must-use (MU) plugin trong thư mục "wp-content/mu-plugins".
Plugin này cho phép bất kỳ ai có thông tin xác thực hợp lệ đều có thể tải lên các tệp tùy ý, bao gồm cả các tệp PHP, lên trang web WordPress tại hầu hết mọi đường dẫn dưới thư mục gốc. Việc tải lên các tệp PHP có thể dọn đường cho việc thực thi mã từ xa (Remote Code Execution). Sau khi trang web đã bị can thiệp, plugin sẽ tự hủy kích hoạt và tự xóa để tránh bị phát hiện.
Các tệp được tải lên bao gồm dữ liệu bị đánh cắp từ máy nạn nhân, với hơn 700 bản lưu trữ được xác định từ giữa tháng 5 đến cuối tháng 7 năm 2026. Trong số đó có các tệp công cụ phát triển nội bộ, cho thấy kẻ điều hành có vẻ đã vô tình tự lây nhiễm chính mình. Điều này bao gồm một tiện ích tự động hóa tùy chỉnh có tên "fMain.frm" được sử dụng để quản lý các trang WordPress bị xâm nhập.
"Công cụ tự động hóa này cho phép kẻ điều hành Botnet quản lý hàng loạt các trang WordPress bị xâm nhập," Check Point cho biết. "Nó sử dụng các đoạn mã PHP tải lên và xóa tệp an toàn trên các trang web bị hack để thực hiện các thao tác như kích hoạt hoặc hủy kích hoạt ClickFix giả mạo, bộ nhớ đệm, v.v."
Đến ngày 24 tháng 7 năm 2026, chiến dịch đã xâm nhập hơn 6.000 địa chỉ IP duy nhất. Hầu hết nằm ở Mỹ (1.852), Nga (630) và Ấn Độ (630).
"StopAndProtect cho thấy cách những kẻ tấn công có thể biến hàng ngàn trang web WordPress được bảo trì kém thành một hạ tầng tội phạm phân tán để phát tán Malware, giám sát, đánh cắp dữ liệu và Ransomware," Eli Smadja từ Check Point nhấn mạnh.
"Chúng tôi kêu gọi các tổ chức hãy thận trọng với các yêu cầu CAPTCHA bất ngờ yêu cầu sao chép, dán hoặc chạy lệnh; luôn cập nhật thiết bị và phần mềm bảo mật, và ngay lập tức rời khỏi bất kỳ trang web nào yêu cầu thực hiện các bước bất thường bên ngoài trình duyệt."