StopAndProtect网络犯罪行动已攻陷近2,000个维护不善的WordPress网站,用于传播恶意软件、窃取加密货币钱包助记词、密码和文件,对Windows用户实施监控,并部署勒索软件。Check Point Research于8月18日发布相关细节,此前该机构已将一款于2026年5月中旬首次发现的勒索软件样本,与一场更广泛的勒索和监控行动联系起来。截至7月24日,该行动已感染超过6,000个独立IP地址,其中包括美国的1,852个,以及俄罗斯和印度各630个。访问被劫持网站的用户会遇到虚假的CAPTCHA验证,网页会引导其复制并执行一条PowerShell命令,从而触发.NET载荷,提取已保存的密码、钱包数据及其他文件。该恶意软件还能够扫描共享文件夹和USB驱动器、记录击键、截取屏幕、收集WhatsApp联系人信息,并加密计算机以索要赎金。从5月中旬到7月底,研究人员发现了700多个被盗文件压缩包;一个暴露的目录中包含超过20,000张受害者屏幕截图,而更早的一份统计则称截图数量超过31,000张,表明已披露的总数存在差异。遭入侵的WordPress网站被用作恶意软件托管站点、命令与控制基础设施以及被盗数据的存储空间。攻击者暴露的开放目录、日志和源代码,让研究人员得以了解该行动的管理工具及一份包含近2,000个被黑域名的清单。