StopAndProtect: Chiến dịch lợi dụng gần 2.000 website WordPress để phát tán malware
Các nhà nghiên cứu an ninh mạng vừa phát hiện chiến dịch StopAndProtect, sử dụng hàng nghìn website WordPress bị chiếm quyền điều khiển làm hạ tầng phát tán malware, đánh cắp dữ liệu và tống...
- Giọng nữ Bắc
Một chiến dịch tội phạm mạng quy mô lớn đang nhắm vào hàng nghìn website WordPress để xây dựng hạ tầng phát tán malware, chiếm quyền điều khiển máy tính nạn nhân và lưu trữ dữ liệu bị đánh cắp. Chiến dịch này được các chuyên gia từ Check Point Research đặt tên là StopAndProtect, sau khi phát hiện dòng ransomware cùng tên vào giữa tháng 5/2026.
Table Of Content
Phương thức tấn công tinh vi
Chuỗi lây nhiễm bắt đầu bằng kỹ thuật tấn công kỹ nghệ xã hội (social engineering) mang tên ClickFix. Khi truy cập vào các website bị chiếm quyền, người dùng sẽ thấy các thông báo CAPTCHA giả mạo. Nếu làm theo hướng dẫn, nạn nhân sẽ vô tình thực thi lệnh PowerShell, dẫn đến việc tải xuống các bộ loader và downloader .NET độc hại.
Theo Jaromír Hořejší từ Check Point, StopAndProtect không chỉ đơn thuần là ransomware. Đây là một bộ công cụ đa năng bao gồm:
- SilentEncryptor: Mã hóa dữ liệu trên máy tính nạn nhân.
- NetworkShareScanner & VBS spreader: Các thành phần dạng sâu (worm) giúp malware tự lan truyền qua SMB, USB và di chuyển ngang trong mạng nội bộ.
- LockScreen: Khóa màn hình và hiển thị thông báo đòi tiền chuộc.
- SimpleChatProxy: Công cụ chat trực tiếp giữa kẻ tấn công và nạn nhân.
- SilentDataCollector: Thu thập và exfiltrate danh sách tập tin, đồng thời cho phép kẻ tấn công ra lệnh tải xuống các tài liệu cụ thể.
Các phiên bản mới của malware này còn tích hợp keylogger, khả năng chụp ảnh màn hình mỗi 30 giây và đánh cắp dữ liệu từ ứng dụng WhatsApp.
Hạ tầng từ các website WordPress cũ kỹ
Kẻ tấn công đã chiếm quyền điều khiển gần 2.000 website WordPress, chủ yếu do các trang này sử dụng phiên bản WordPress lỗi thời hoặc các plugin chưa được cập nhật, khiến chúng tồn tại hàng chục lỗ hổng (vulnerability) nghiêm trọng. Kẻ tấn công sử dụng một plugin tùy chỉnh để tải lên các file PHP độc hại, sau đó tự xóa dấu vết để tránh bị phát hiện.
Các website này đóng vai trò là server C2 (Command-and-Control), nơi lưu trữ malware và các log hoạt động của nạn nhân. Đáng chú ý, chính những sai lầm trong bảo mật của kẻ tấn công đã giúp các nhà nghiên cứu tiếp cận được các log lây nhiễm chi tiết và công cụ quản trị botnet mà nhóm này sử dụng.
Khuyến nghị bảo mật
Tính đến cuối tháng 7/2026, chiến dịch này đã ảnh hưởng đến hơn 6.000 địa chỉ IP trên toàn cầu. Các chuyên gia khuyến cáo:
- Luôn cảnh giác với các yêu cầu CAPTCHA lạ yêu cầu sao chép, dán hoặc chạy lệnh trên máy tính.
- Thường xuyên cập nhật phiên bản WordPress, theme và plugin để vá các lỗ hổng bảo mật.
- Rời khỏi website ngay lập tức nếu thấy các yêu cầu thực hiện thao tác bất thường ngoài trình duyệt.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.