StopAndProtect、仮想通貨マルウェアキャンペーンで約2000件のWordPressサイトを悪用

StopAndProtectによるサイバー犯罪活動では、管理が不十分な約2000件のWordPressサイトが侵害され、マルウェアの配布、仮想通貨ウォレットのシードフレーズやパスワード、ファイルの窃取、監視活動、Windowsユーザーに対するランサムウェアの展開に利用されている。Check Point Researchは8月18日、2026年5月中旬に初めて確認されたランサムウェアのサンプルを、より広範な恐喝・監視キャンペーンと関連付けたうえで詳細を公表した。7月24日時点で、この活動による感染IPアドレスは6000超に上り、米国が1852件、ロシアとインドがそれぞれ630件を占めた。乗っ取られたサイトの訪問者には偽のCAPTCHAが表示され、PowerShellコマンドをコピーして実行するよう誘導される。これにより.NETペイロードが起動し、保存されたパスワードやウォレットデータなどのファイルを抽出できる。マルウェアは共有フォルダーやUSBドライブのスキャン、キーストロークの記録、スクリーンショットの撮影、WhatsAppの連絡先情報の収集も実行でき、コンピューターを暗号化して身代金を要求することも可能である。5月中旬から7月末までの間に、盗み出されたファイルを含む700超のアーカイブが確認されたほか、外部に公開されたディレクトリには被害者のスクリーンショットが2万枚超保存されていた。これより前の報告ではスクリーンショットが3万1000枚超とされており、報告された合計数には食い違いがある。侵害されたWordPressサイトは、マルウェアのホスト、コマンド&コントロール(C2)インフラ、盗み出されたデータの保管場所として機能している。攻撃者が公開状態にしていたディレクトリ、ログ、ソースコードから、研究者はキャンペーンの管理ツールや、ハッキングされたドメイン約2000件のリストを把握できた。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。