WordPress遭勒索攻击 超6000设备受影响
一个看似普通的网站验证页面,正在成为黑客进入企业和个人设备的新入口。
网络安全公司 Check Point Research 最新披露,一项名为 StopAndProtect 的勒索软件行动正在利用大量被入侵的 WordPress 网站传播恶意程序。攻击者通过控制近2000个网站,将这些站点变成恶意软件分发节点,用于窃取数据、监控受害者活动,并进一步部署勒索软件。
这场攻击最早于5月中旬被发现,但影响范围仍在扩大。截至7月24日,研究人员统计发现,该行动已经影响超过6000个独立IP地址。其中美国受影响地址达到1852个,俄罗斯和印度分别约630个。
从攻击路径来看,StopAndProtect并不是传统意义上的直接攻击服务器,而是利用了互联网基础设施中的薄弱环节——大量缺乏维护的WordPress站点。
WordPress长期占据全球网站生态的重要位置,插件漏洞、弱密码以及过期组件问题一直是黑客关注目标。对于攻击者而言,入侵一个小型网站的成本远低于直接突破企业安全系统,而一旦控制大量站点,就可以形成类似“僵尸网络”的传播渠道。
在此次行动中,被攻陷的网站不仅承担恶意软件托管功能,还被用于接收攻击指令、存储窃取的数据,包括受害者截图、活动日志以及压缩文件。换句话说,这些网站已经从正常的信息展示平台,变成了攻击链条中的基础设施。
更值得警惕的是,攻击者选择了一种非常具有迷惑性的方式。
他们通过伪造 CAPTCHA 验证页面,引导 Windows 用户执行 PowerShell 命令。很多用户面对“验证自己不是机器人”的提示时,警惕性会明显下降,而攻击者正是利用这一心理漏洞,让用户主动运行恶意代码。
一旦命令执行,恶意程序便开始搜集系统信息,窃取账户凭证以及加密货币钱包助记词,并尝试通过网络连接和 USB 设备继续扩散。
对于加密行业用户来说,这类攻击尤其危险。相比传统文件勒索,钱包助记词一旦泄露,攻击者可能直接转移链上资产,而且区块链交易通常难以追回。近年来,针对数字资产用户的攻击已经从交易平台漏洞,逐渐转向终端设备、浏览器插件和社交工程欺诈。
Check Point Research 表示,目前已经收集到超过3.1万张受害者截图以及700多个数据压缩包。研究人员甚至怀疑,攻击者在传播过程中可能出现误感染自身的情况,这也说明该行动背后的基础设施管理并不完全成熟。
不过,攻击规模扩大本身已经暴露出一个现实问题:互联网中大量“无人维护”的网站,正在成为网络犯罪的新型资源池。
对于企业而言,仅依靠传统防火墙和服务器防护已经不足够,网站组件管理、员工安全培训以及终端权限控制都需要纳入整体防御体系。对于普通用户来说,任何要求复制并运行命令的网页验证,都应该保持高度警惕。
网络攻击越来越少依赖复杂技术炫技,更多时候,它利用的是用户习惯和基础设施漏洞。StopAndProtect 的出现,再次提醒市场,安全风险往往藏在那些看起来最普通的环节里。





