Direct naar de inhoud
Beveiligingsnieuws

StopAndProtect: 2.000 gehackte WordPress-sites

2.000 gehackte WordPress

Onderzoekers van Check Point hebben een wereldwijde cybercrime-operatie blootgelegd die draait op 2.000 gehackte WordPress-sites. Deze websites worden ingezet als technische ruggengraat om malware te verspreiden, gegevens en screenshots te stelen en in sommige gevallen zelfs ransomware te activeren. Het bijzondere: de campagne gebruikt geen enkele “losse” kwaadaardige toepassing, maar een hele toolkit van componenten die samen een aanval vormen.

De operatie staat bekend onder de naam StopAndProtect. Het onderzoek beschrijft hoe getroffen WordPress-sites bezoekers misleiden met nep-achtige CAPTCHA-stappen, waarna een keten aan downloads en loaders op het systeem van het slachtoffer losgaat. Daarna volgen functies zoals versleuteling, verzameling van bestanden, laterale verspreiding en het op afstand kunnen “meekijken” via een chatcomponent.

Zo werkt de StopAndProtect-aanval in hoofdlijnen

De infectieketen begint volgens het rapport met een sociale-engineeringaanval die sterk leunt op ClickFix-achtige prompts. Bezoekers krijgen het gevoel dat ze een verificatiestap moeten uitvoeren. Bij die manipulatie wordt een PowerShell-commando gestart dat als springplank dient voor extra .NET-downloaders en -loaders.

Vervolgens komt de campagne op gang met de belangrijkste onderdelen, waaronder onder andere ransomware, een worm-achtige verspreider via SMB/USB, een component die een LockScreen toont en een VBS-spreider die verdere verspreiding ondersteunt. Niet elke infectie hoeft uit te monden in ransomware; vaker wordt waargenomen dat de aanvallers eerst stilletjes lijsten met bestanden en daarna specifieke bestanden verzamelen.

Waarom WordPress-sites worden omgevormd tot criminele infrastructuur

De gehackte WordPress-sites vormen meerdere rollen binnen de campagne. Ze fungeren niet alleen als host voor “tussenstappen” van malware, maar werken ook als command-and-control (C2)-basis: plekken waar instructies vandaan komen en waar de aanvaller terugkoppeling ontvangt. Daarnaast slaan deze sites ook uit slachtoffers geëxfiltreerde data op, waaronder logs om de voortgang van de activiteit te volgen.

De onderzoekers schatten dat tot ongeveer 2.000 WordPress-sites bij de campagne zijn betrokken. Op veel van die sites stonden verouderde versies van WordPress en waren plugins geïnstalleerd, waardoor het geheel extra kwetsbaar werd. Eén voorbeeldsite draaide volgens het rapport een WordPressversie uit 2021 en liep daardoor risico door tientallen mogelijke kwetsbaarheden.

Nep-CAPTCHA en de multi-stap downloadketen

Om bezoekers te misleiden is de inhoud van de sites aangepast. Aan bezoekers wordt een valse “CAPTCHA-achtige” prompt getoond, waardoor de site zichzelf als het ware “infectievector” wordt. De PowerShell die via deze route wordt getriggerd, zet daarna een meertraps proces in gang.

Dat proces omvat onder meer:

  • Stage 1: een .NET-downloader die statistieken doorgeeft en een volgende stap laadt.
  • Stage 2: een tweede .NET-downloader/loader met checks, extra logging en het starten van de belangrijkste componenten.
  • Stage 3: zes componenten met elk een eigen taak, waaronder encryptie, netwerkverkenning/worm-gedrag, verspreiding via VBS/WMI, een LockScreen met losgeldboodschap en een chat-utility.

Een deel van die stage 3 is gericht op het systeem van de gebruiker, terwijl andere componenten juist bedoeld zijn om het netwerk binnen te dringen of de impact te vergroten.

Wat slachtoffers precies aantreffen: encryptie, lockscreen en datadiefstal

In het beschreven scenario zijn de functionaliteiten onderling verweven. Zo kan een “SilentEncryptor” bestanden versleutelen, óók mogelijk afhankelijk van hostnamen. Daarnaast is er een “SilentDataCollector” die schijven en drives inventariseert, die informatie versleutelt en vervolgens naar de C2-omgeving stuurt. De operator kan daarna een opdrachtbestand uploaden waarmee specifieke bestanden worden geselecteerd om mee te nemen.

Verder blokkeert LockScreen de interactie met de gebruiker en toont het scherm een losgeldboodschap inclusief een betalings-QR. Niet iedereen krijgt in alle gevallen ransomware te zien; het rapport benadrukt dat de aanvallers vaak starten met verzamelen en pas later (of soms helemaal niet) overgaan op encryptie.

Om controle te houden over de slachtoffers is er ook een “SimpleChatProxy”, een aangepaste chatlaag waarmee de aanvaller met het geïnfecteerde systeem kan communiceren. Daarnaast beschrijven de onderzoekers dat er versies bestaan met uitgebreidere diefstalfuncties, zoals screenshotcapturing en keylogging onder bepaalde omstandigheden.

Laterale beweging: SMB/USB, VBS-spreiding en netwerkdelen

Een van de opvallende onderdelen is het worm-achtige karakter. Componenten worden ingezet om andere apparaten te bereiken. Zo wordt netwerkverkenning en verspreiding gekoppeld aan SMB/USB-gedrag en aan stappen die laterale beweging mogelijk maken via technieken als WMI en het doorzoeken van lokale infrastructuur.

Daarbij komt dat de software niet alleen “op het toestel” blijft. Er worden ook netwerkaandelen gemapt en weer losgekoppeld, zodat de campagne de impact kan uitbreiden binnen organisaties of netwerken. Voor defenders betekent dat: één incident kan snel opschalen als laterale beweging mogelijk is.

Extra functies: WhatsApp-exfiltratie en screenshotregie

Het onderzoek beschrijft dat nieuwere iteraties van de stealer additionele mogelijkheden bevatten. Zo wordt er melding gemaakt van een keylogger met detectie van een geldig e-mailadres, en van exfiltratie gerelateerd aan WhatsApp. In het rapport staat dat de aanvaller zoekwoorden via WhatsApp kan doorgeven: de malware wacht vervolgens tot de gebruiker inactief is, focust het zoekveld in WhatsApp (web en desktop worden ondersteund), voert de zoekterm in, opent contactinformatie en maakt screenshots van de activiteit.

Ook wordt er gesproken over het vastleggen van gebruikersactiviteit door periodiek screenshots te nemen, met als frequentie ongeveer elke dertig seconden. Daarmee krijgen criminelen niet alleen bestanden maar ook context over wat er op het toestel gebeurt.

Hoe de WordPress-site zelf wordt misbruikt

Naast het feit dat sites worden gehackt, laat het onderzoek zien hoe de aanvallers langdurige controle proberen te behouden. Ze maken volgens Check Point gebruik van een ZIP-archief met daarin een PHP-bestand (“uploader-installer.php”) om een custom WordPress-plugin te installeren. Vervolgens wordt een must-use (MU)-pluginbestand geplaatst in wp-content/mu-plugins.

De kern is dat een plugin met geldige sessierechten in principe het uploaden van willekeurige bestanden toelaat, inclusief PHP. Daarmee kan kwaadaardige code op bijna elk pad onder de WordPress-structuur worden geplaatst. Zodra de site is aangepast, deactiveert de plugin zichzelf en verwijdert hij sporen om detectie te bemoeilijken.

De gehackte sites bevatten bovendien een “verify” plugin die oorspronkelijke content afdekt met een fake CAPTCHA voor niet-Windows-bezoekers. Dit onderdeel wordt geactiveerd nadat de aanvallers een bestand (“activator.php”) uploaden; daarna verwijdert de plugin zichzelf weer.

Operatie-informatie uitlekken en zelfinfectie

Onderzoekers konden extra inzicht verzamelen doordat de aanvallers operationele fouten maakten. Er kwamen gedetailleerde infectielogs en screenshots van slachtoffer-machines beschikbaar, plus informatie over tools waarmee grote aantallen websites centraal worden gemanaged.

Verder werd in archieven meer dan 700 archieven geïdentificeerd uit de periode van medio mei tot eind juli 2026. Daarin zaten ook interne ontwikkelbestanden en tools die doen vermoeden dat de operator per ongeluk zichzelf heeft geïnfecteerd. Een voorbeeld is een automatiseringstool (“fMain.frm”) om gecompromitteerde WordPress-pagina’s op schaal te beheren.

Die tool is ontworpen om via uploads en deletes PHP-scripts op gecompromitteerde sites te activeren of uitschakelen, zoals het aan- of uitzetten van fake-captcha ClickFix, en het manipuleren van caching-instellingen.

Signalen die organisaties serieus moeten nemen

De onderzoekers doen een duidelijke oproep: wees alert op onverwachte CAPTCHA-prompts die bezoekers vragen om instructies buiten de browser te volgen, zoals kopiëren/plakken of het uitvoeren van commando’s. Daarnaast is het essentieel om websites en systemen up-to-date te houden, inclusief plugins en thema’s, en om verdachte gedrag direct te isoleren.

Wie met WordPress werkt, kan daarnaast letten op:

  • verouderde WordPress- en pluginversies;
  • onverklaarbare wijzigingen in codebestanden of MU-plugins;
  • periodieke calls naar verdachte PowerShell/.NET-stappen;
  • ongebruikelijke content overlays (nep-CAPTCHA’s) bij specifieke bezoekersgroepen;
  • indicatoren van data-exfiltratie, zoals afwijkende uitgaande connecties.

Directe actie: wat je vandaag nog kunt doen

Een campagne zoals StopAndProtect benadrukt dat beveiliging meerdere lagen nodig heeft: patching, detectie én restricties op wat gebruikers en systemen mogen uitvoeren. Denk aan het snel patchen van kwetsbaarheden en het controleren op misbruik van WordPress-plugins.

Als je zoekt naar eerdere voorbeelden van misbruikte kwetsbaarheden in de softwareketen of om te begrijpen hoe snel aanvallen kunnen escaleren, kan deze achtergrond helpen:

Voor WordPress omgevingen geldt: voer een snelle hygiene-check uit, draai een incident-scan op verdachte bestanden en beoordeel accounts met hoge rechten. Staat er een plugin of MU-plugin op die je niet herkent? Dan is dat een reden om direct door te pakken met analyse of blokkeren.

Conclusie

StopAndProtect laat zien hoe criminelen 2.000 gehackte WordPress-sites kunnen inzetten als verspreidingsplatform én als command-and-control en opslagkanaal. Met een combinatie van nep-CAPTCHA-social engineering, PowerShell/.NET-stappen, encryptie- en verzamelcomponenten, laterale verspreiding en een chatfunctie ontstaat een campagne die zowel stealthy data theft als ransomware kan omvatten.

De beste bescherming is praktische alertheid: houd WordPress, plugins en randsoftware up-to-date, vertrouw niet op instructies die buiten de browser om commando’s vragen, en controleer op verdachte wijzigingen. Zo verklein je de kans dat een site uitgroeit tot onderdeel van een criminele infrastructuur.

Bron: https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html