Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka

Vesti, 20.08.2026, 12:00 PM

Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka

Istraživači kompanije Check Point otkrili su veliku sajber kriminalnu operaciju u kojoj napadači zloupotrebljavaju gotovo 2.000 hakovanih WordPress sajtova za širenje malvera, krađu podataka i čuvanje ukradenih fajlova. Posetiocima kompromitovanih sajtova prikazuje se lažna CAPTCHA provera koja ih navodi da sami pokrenu zlonamernu komandu na svom računaru.

Check Point prati operaciju pod nazivom StopAndProtect, po istoimenom ransomwareu koji su istraživači otkrili sredinom maja 2026. godine.

Međutim, ransomware je samo jedan deo mnogo šire operacije. Napadači koriste čitav niz alata koji mogu da kradu dokumente i kredencijale, prave snimke ekrana, šire malver na druge uređaje, zaključaju ekran zaraženog računara ili šifruju fajlove i traže otkup.

U mnogim slučajevima ransomware se uopšte ne instalira. Umesto toga, napadači ostaju neprimetni i sa zaraženih računara najpre prikupljaju spiskove fajlova, a zatim biraju dokumente koje žele da ukradu.

Važnu ulogu u čitavoj operaciji imaju kompromitovani WordPress sajtovi. Check Point procenjuje da ih je gotovo 2.000, a napadači ih koriste za distribuciju malvera, slanje komandi zaraženim računarima i čuvanje podataka ukradenih od žrtava.

Mnogi od ovih sajtova koriste zastarele verzije WordPress-a ili dodataka. Na jednom od kompromitovanih sajtova istraživači su pronašli verziju WordPress-a iz 2021. godine koja je bila ranjiva na oko 40 različitih bezbednosnih propusta.

Nakon što preuzmu kontrolu nad sajtom, napadači menjaju njegov sadržaj tako da se posetiocima sa Windows računarima prikazuje lažna CAPTCHA provera.

Umesto uobičajenog klika kojim korisnik potvrđuje da nije robot, ova provera od njega traži da kopira i pokrene komandu. Na taj način žrtva praktično sama pokreće infekciju na svom računaru.

Reč je o ClickFix tehnici socijalnog inženjeringa, koja se poslednjih meseci sve češće koristi za širenje malvera. Napadači korisniku prikazuju lažnu grešku, CAPTCHA proveru ili drugi problem, a zatim mu nude navodno rešenje koje podrazumeva kopiranje i pokretanje komande.

U ovom slučaju pokrenuta PowerShell komanda započinje višefaznu infekciju tokom koje se na računar preuzimaju dodatne komponente StopAndProtect arsenala.

Jedna od njih može da šifruje fajlove, druga da se širi preko mreže i USB uređaja, dok posebna komponenta zaključava ekran i prikazuje zahtev za otkup sa QR kodom za plaćanje.

Napadači imaju i sopstvenu aplikaciju za razgovor sa žrtvom, kao i alat za krađu podataka koji najpre pravi spisak diskova i fajlova na zaraženom računaru. Operater zatim može da odredi koje konkretne fajlove želi da preuzme.

Novije verzije ovog alata imaju još više mogućnosti. Mogu da beleže ono što korisnik kuca na tastaturi, mapiraju mrežne diskove i prave snimke ekrana na svakih 30 sekundi.

Napadači mogu da pretražuju i WhatsApp.

Prema Check Point-u, operater može da zada određeni pojam za pretragu, na primer ime kontakta. Malver čeka da korisnik prestane da koristi računar, a zatim automatizovano otvara WhatsApp, unosi zadati pojam u pretragu, otvara informacije o kontaktu i pravi snimak ekrana. Napad funkcioniše i sa veb i sa desktop verzijom WhatsApp-a.

Istraživači su do detalja o operaciji došli zahvaljujući greškama samih napadača.

Loše obezbeđena infrastruktura omogućila im je pristup detaljnim evidencijama infekcija, snimcima ekrana sa računara žrtava, ali i alatima koje kriminalci koriste za upravljanje kompromitovanim WordPress sajtovima.

Na hakovanim sajtovima pronađeno je više od 700 arhiva sa ukradenim podacima, nastalih od sredine maja do kraja jula.

Među njima su se, međutim, našli i interni razvojni fajlovi i alati samih napadača, što prema istraživačima ukazuje da su kriminalci u jednom trenutku najverovatnije zarazili i sopstveni računar.

Jedan od pronađenih alata omogućavao im je da istovremeno upravljaju velikim brojem kompromitovanih WordPress sajtova, uključuju i isključuju lažne CAPTCHA provere i postavljaju ili brišu fajlove.

Kampanja je do 24. jula kompromitovala više od 6.000 jedinstvenih IP adresa. Najviše ih je bilo u SAD, Rusiji i Indiji.

Napadi su usmereni na korisnike Windows-a. Check Point navodi da posetioci kompromitovanih sajtova koji koriste macOS ili Linux nisu bili mete ove kampanje.

StopAndProtect pokazuje kako jedan hakovani sajt može postati samo mali deo mnogo veće kriminalne infrastrukture. Napadači u ovom slučaju ne koriste kompromitovane WordPress sajtove samo za širenje malvera, već i za upravljanje napadima, nadzor žrtava i skladištenje ukradenih podataka.

Check Point zbog toga upozorava korisnike da budu posebno oprezni kada CAPTCHA ili druga provera na sajtu od njih traži da kopiraju komandu i pokrenu je izvan pregledača. Legitimna CAPTCHA provera ne zahteva takav postupak.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka

Gotovo 2.000 hakovanih WordPress sajtova koristi se za širenje malvera i krađu podataka

Istraživači kompanije Check Point otkrili su veliku sajber kriminalnu operaciju u kojoj napadači zloupotrebljavaju gotovo 2.000 hakovanih WordPress... Dalje

OpenAI usporava treniranje najnaprednijih AI modela zbog bezbednosnih rizika

OpenAI usporava treniranje najnaprednijih AI modela zbog bezbednosnih rizika

OpenAI je privremeno usporio treniranje nekih od svojih najnaprednijih AI modela kako bi unapredio bezbednosne mehanizme, nakon incidenta u kojem su n... Dalje

Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom

Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom

Istraživači kompanije Varonis otkrili su tri ranjivosti u Microsoft Copilot Personal koje su napadaču mogle da omoguće da jednim klikom korisnika ... Dalje

OpenAI uvodi ChatGPT za tinejdžere

OpenAI uvodi ChatGPT za tinejdžere

OpenAI je počeo globalno da uvodi ChatGPT for Teens (ChatGPT za tinejdžere), namenjen korisnicima od 13 do 17 godina. Ako sistem proceni da korisnik... Dalje

Lažni TikTok sajtovi obećavaju novac koji korisnici nikada ne dobiju

Lažni TikTok sajtovi obećavaju novac koji korisnici nikada ne dobiju

Lažni sajtovi koji koriste TikTok logo obećavaju korisnicima novčane nagrade za svakodnevno prijavljivanje, obavljanje jednostavnih zadataka i pozi... Dalje