Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka
Vesti, 20.08.2026, 12:00 PM
Istraživači kompanije Check Point otkrili su veliku sajber kriminalnu operaciju u kojoj napadači zloupotrebljavaju gotovo 2.000 hakovanih WordPress sajtova za širenje malvera, krađu podataka i čuvanje ukradenih fajlova. Posetiocima kompromitovanih sajtova prikazuje se lažna CAPTCHA provera koja ih navodi da sami pokrenu zlonamernu komandu na svom računaru.
Check Point prati operaciju pod nazivom StopAndProtect, po istoimenom ransomwareu koji su istraživači otkrili sredinom maja 2026. godine.
Međutim, ransomware je samo jedan deo mnogo šire operacije. Napadači koriste čitav niz alata koji mogu da kradu dokumente i kredencijale, prave snimke ekrana, šire malver na druge uređaje, zaključaju ekran zaraženog računara ili šifruju fajlove i traže otkup.
U mnogim slučajevima ransomware se uopšte ne instalira. Umesto toga, napadači ostaju neprimetni i sa zaraženih računara najpre prikupljaju spiskove fajlova, a zatim biraju dokumente koje žele da ukradu.
Važnu ulogu u čitavoj operaciji imaju kompromitovani WordPress sajtovi. Check Point procenjuje da ih je gotovo 2.000, a napadači ih koriste za distribuciju malvera, slanje komandi zaraženim računarima i čuvanje podataka ukradenih od žrtava.
Mnogi od ovih sajtova koriste zastarele verzije WordPress-a ili dodataka. Na jednom od kompromitovanih sajtova istraživači su pronašli verziju WordPress-a iz 2021. godine koja je bila ranjiva na oko 40 različitih bezbednosnih propusta.
Nakon što preuzmu kontrolu nad sajtom, napadači menjaju njegov sadržaj tako da se posetiocima sa Windows računarima prikazuje lažna CAPTCHA provera.
Umesto uobičajenog klika kojim korisnik potvrđuje da nije robot, ova provera od njega traži da kopira i pokrene komandu. Na taj način žrtva praktično sama pokreće infekciju na svom računaru.
Reč je o ClickFix tehnici socijalnog inženjeringa, koja se poslednjih meseci sve češće koristi za širenje malvera. Napadači korisniku prikazuju lažnu grešku, CAPTCHA proveru ili drugi problem, a zatim mu nude navodno rešenje koje podrazumeva kopiranje i pokretanje komande.
U ovom slučaju pokrenuta PowerShell komanda započinje višefaznu infekciju tokom koje se na računar preuzimaju dodatne komponente StopAndProtect arsenala.
Jedna od njih može da šifruje fajlove, druga da se širi preko mreže i USB uređaja, dok posebna komponenta zaključava ekran i prikazuje zahtev za otkup sa QR kodom za plaćanje.
Napadači imaju i sopstvenu aplikaciju za razgovor sa žrtvom, kao i alat za krađu podataka koji najpre pravi spisak diskova i fajlova na zaraženom računaru. Operater zatim može da odredi koje konkretne fajlove želi da preuzme.
Novije verzije ovog alata imaju još više mogućnosti. Mogu da beleže ono što korisnik kuca na tastaturi, mapiraju mrežne diskove i prave snimke ekrana na svakih 30 sekundi.
Napadači mogu da pretražuju i WhatsApp.
Prema Check Point-u, operater može da zada određeni pojam za pretragu, na primer ime kontakta. Malver čeka da korisnik prestane da koristi računar, a zatim automatizovano otvara WhatsApp, unosi zadati pojam u pretragu, otvara informacije o kontaktu i pravi snimak ekrana. Napad funkcioniše i sa veb i sa desktop verzijom WhatsApp-a.
Istraživači su do detalja o operaciji došli zahvaljujući greškama samih napadača.
Loše obezbeđena infrastruktura omogućila im je pristup detaljnim evidencijama infekcija, snimcima ekrana sa računara žrtava, ali i alatima koje kriminalci koriste za upravljanje kompromitovanim WordPress sajtovima.
Na hakovanim sajtovima pronađeno je više od 700 arhiva sa ukradenim podacima, nastalih od sredine maja do kraja jula.
Među njima su se, međutim, našli i interni razvojni fajlovi i alati samih napadača, što prema istraživačima ukazuje da su kriminalci u jednom trenutku najverovatnije zarazili i sopstveni računar.
Jedan od pronađenih alata omogućavao im je da istovremeno upravljaju velikim brojem kompromitovanih WordPress sajtova, uključuju i isključuju lažne CAPTCHA provere i postavljaju ili brišu fajlove.
Kampanja je do 24. jula kompromitovala više od 6.000 jedinstvenih IP adresa. Najviše ih je bilo u SAD, Rusiji i Indiji.
Napadi su usmereni na korisnike Windows-a. Check Point navodi da posetioci kompromitovanih sajtova koji koriste macOS ili Linux nisu bili mete ove kampanje.
StopAndProtect pokazuje kako jedan hakovani sajt može postati samo mali deo mnogo veće kriminalne infrastrukture. Napadači u ovom slučaju ne koriste kompromitovane WordPress sajtove samo za širenje malvera, već i za upravljanje napadima, nadzor žrtava i skladištenje ukradenih podataka.
Check Point zbog toga upozorava korisnike da budu posebno oprezni kada CAPTCHA ili druga provera na sajtu od njih traži da kopiraju komandu i pokrenu je izvan pregledača. Legitimna CAPTCHA provera ne zahteva takav postupak.
Izdvojeno
Skrivena instrukcija napadača može da natera ChatGPT da krade podatke dok normalno odgovara korisniku
Jedna skrivena instrukcija ubačena u ChatGPT razgovor mogla je da natera AI asistenta da, dok korisniku normalno odgovara na pitanje, u pozadini izvr... Dalje
Google upozorava: Hakeri sve češće ciljaju AI alate za pisanje koda
Sve veća upotreba AI alata za pisanje koda stvorila je novu metu za sajber napade. Google Threat Intelligence Group (GTIG) upozorava da napadači sve... Dalje
Hakeri mogu da prisluškuju korisnike preko LG televizora čak i u standby režimu
Pametni televizori odavno nisu samo uređaji za gledanje programa. Povezani su na internet i kućnu mrežu, imaju aplikacije, reklamne sisteme, a neki... Dalje
Haker uz pomoć AI agenata izveo ransomware napad za samo 10 sati i žrtvi ostavio bezbednosni izveštaj
Ransomware napadač uspeo je da za manje od deset sati prodre duboko u mrežu jedne kompanije koristeći AI agente za automatizovanje velikog dela nap... Dalje
Kad promena lozinke ne pomaže: novi phishing napad omogućava hakerima trajni pristup nalogu
Hakeri koriste novu phishing tehniku pod nazivom „OAuth consent phishing“, kojom mogu da dobiju dugotrajan pristup nalozima žrtava bez kr... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





