StopAndProtectと呼ばれる大規模なマルウェアキャンペーンが、数千件に及ぶ侵害されたWordPressサイトを悪用し、偽のClickFix CAPTCHAプロンプトを通じてランサムウェアの配布、ファイルの窃取、認証情報の収集、被害者の遠隔監視を行っています。
マルウェア除去ツール
研究者らがこのキャンペーンを最初に確認したのは2026年5月中旬です。調査の結果、この攻撃は単一のランサムウェアペイロードに依存するのではなく、幅広い犯罪ツールを組み合わせて使用していることが判明しました。
攻撃者は、侵害したWordPressサイトをマルウェアのホスティング拠点、C2(コマンド&コントロール)インフラ、さらには窃取したファイル・スクリーンショット・感染ログの保管庫として利用しています。
数千件のWordPressサイトを悪用するハッカー
攻撃は、被害者が侵害されたウェブサイトを訪問し、偽のCAPTCHA認証ページに遭遇することから始まります。このページは近年増加しているClickFixというソーシャルエンジニアリング手法を用いており、ユーザーに対してPowerShellコマンドをコピーして実行するよう指示します。
このコマンドは実行ポリシーをバイパスした状態で非表示のPowerShellプロセスを起動し、攻撃者が管理するインフラから次段階のペイロードをダウンロードします。
その後の感染チェーンでは、2段階のPowerShellと複数の.NETローダーを経由してから、モジュール式のペイロードが展開されます。これらのペイロードには、SilentEncryptorランサムウェア、認証情報窃取ツール、ロック画面コンポーネント、VBSベースの拡散ツール、SMBおよびUSB経由で広がるワーム、さらには攻撃者と被害者が直接やり取りできるチャットユーティリティが含まれます。

従来型のランサムウェアキャンペーンとは異なり、StopAndProtectは常にファイルを暗号化するわけではありません。多くのケースでは、攻撃者はまずドライブを密かに調査し、選び出した文書を窃取し、スクリーンショットを取得し、認証情報を収集した上で、ランサムウェアを展開するかどうかを判断しています。
SilentDataCollectorモジュールは、固定ドライブ、リムーバブルドライブ、ネットワークドライブ全体を列挙した上で、選択したデータをパッケージ化・暗号化して外部に送信します。
辞書・百科事典
新しい亜種には、キーロギング機能、メールアドレスの検出、WhatsApp連絡先の収集、ネットワーク共有のマッピング、さらにユーザーの操作中に30秒間隔でスクリーンショットを撮影する機能が追加されていると報告されています。
研究者らはまた、WhatsApp内の検索を自動化し連絡先情報を取得できる機能も確認しており、一部のケースでは攻撃者による手動操作(ハンズオンキーボード活動)が行われていたことを示しています。
ランサムウェアコンポーネントであるSilentEncryptorは、どのシステムを暗号化するかを指定した指示をダウンロードし、被害者ごとに個別化された身代金要求メッセージを表示します。
一方、NetworkShareScannerモジュールは、SMB共有や接続されたUSBデバイスを特定することで横展開を試みます。LockScreenペイロードはユーザーの入力をブロックし、身代金要求を表示します。同時に、独自開発のSimpleChatProxyユーティリティにより、被害者は攻撃者と連絡を取ることができます。
運用上のセキュリティ上の不備により、このキャンペーンの規模を裏付ける多くの証拠が明らかになりました。侵害されたWordPressインフラ上のオープンディレクトリには、マルウェアのサンプル、実行ログ、被害者のスクリーンショット、そして700件を超える窃取データのアーカイブが保存されていました。
CheckPointの研究者らは、5月中旬から7月下旬にかけて約31,000枚のスクリーンショットを収集しました。これにはデスクトップ上の操作、ロック画面のメッセージ、暗号化されたファイルの一覧、ブラウザのセッション、セキュリティソフトウェアのウィンドウなどが含まれています。
内部ログからは、7月24日時点でこの攻撃に関連する6,000件を超えるユニークなIPアドレスが特定されました。最も集中していたのは米国、ロシア、インドで、それぞれ1,852件、630件、630件のユニークIPが確認されています。

単一のサーバーから取得された別のClickFixログには、約600件のユニークな訪問者IPが記録されていましたが、研究者らはこのデータセットが不完全である点を指摘しています。
調査担当者はさらに、この脅威アクターに帰属するとみられるソースコードやファイル群も発見しました。あるアーカイブには、侵害したWordPressサイトを一括管理するために使われるVisual Basic 6ベースの自動化ツールが含まれていました。関連するドメインリストには約2,000件のサイトが記載されており、この攻撃者が大規模なウェブベースのボットネットを運用していることがうかがえます。
攻撃者は、wp-content/mu-pluginsディレクトリに配置された隠しmust-useプラグインを含む、悪意あるWordPressプラグインによって永続性を確保しています。
確認されたプラグインの一つは、隠されたREST APIアップロードエンドポイントを作成するもので、ハードコードされた認証情報を持つ者であれば誰でも、PHPペイロードを含むファイルを脆弱なサイトにアップロードできる状態になっていました。インストーラーはその後、発覚を最小限に抑えるため、自身を無効化・削除する仕組みになっています。
組織は、示された脅威をブロックするとともに、不審なPowerShellアクティビティを調査し、WordPressのインストール状況およびプラグインを監査し、mu-pluginsディレクトリを点検し、そしてCAPTCHAやブラウザのプロンプトからコピーしたコマンドを絶対に実行しないようユーザーを教育すべきです。
IOC一覧
| カテゴリ | 指標 |
|---|---|
| 侵害されたウェブサイト | maximumrock[.]ro, platinumcar[.]ca, norakremer.co[.]uk, pharmart[.]ae, ksr-racingparts[.]com |
| ベースC2ウェブサイト | v-k[.]com[.]ua, www[.]lapellelaser[.]pl, www[.]parsrulman[.]com, mectcalcutta[.]com, discherniation[.]com |
| 悪意あるエンドポイント | /wp-json/wp-sec/v1/upload |
| PowerShell Stage 1 SHA-256 | cab7f141fd6f2c58055b3731ef6a64b8a2d4d88a974770b047da19c0904322f0 |
| PowerShell Stage 2 SHA-256 | cc8aa2bd7bf74ca0bbc5cb03a7b18eae73094b450d11654528c05685fe12e0c9 |
| Stage 1ダウンローダー SHA-256 | 99bcb531d6dd3c93d3f28f03d6e4659c865a4ffbd2fb514e809017f3446a940b, 8337bf29100a5871b1275227006dc2a43b21b751e5ce7e2032364fd78af59ac5, 4dee2fe98d4da75ffb259c03b50202212dafc85691429a28641a8068eddea504 |
| Stage 2ローダー SHA-256 | 9765b1342cc7eb982a73bb1f94c6c500b63dc817073b76ea926c1097078d3527, 7d3604d0728b242c72bd144b8661ebf63c1042a4f5dd441bc8c8507c701df20c, 976cfa57e1efacbe517b7e3441e9473d275ec1d9ad8ab69ddf8ae3a966aaa153 |
| 暗号化ツール SHA-256 | b79b9b027f76579555069a7506d946648a8cb3126c0dda837dc9fee0e5c79489, 65550f6d0ffec8421f703cdc7273d9c0563b3d480fe6702bad294a18afe72143, 0080d0dd72eda4850a02e51c0e5c6f768423dfe970cafae2ab52ceee75972b40 |
| 認証情報窃取ツール SHA-256 | 23cbabfe3ca3a7f1eb365f772d6a4ed8095cb8f7755622cc82e804478259dc70 |
| VBS拡散ツール SHA-256 | b3dff910b350ace27d64cbd79405cb154a1967e366d7b88170c3e8303b1d08ad |
注記: IPアドレスおよびドメインは、誤って解決されたりハイパーリンク化されたりすることを防ぐため、意図的にディフェング処理(例: [.])が施されています。再度有効な形式に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンスプラットフォーム内でのみ行ってください。
新たなフィッシングやマルウェアが貴社を侵害する前に阻止しましょう。 世界15,000のSOCが活用するライブインテリジェンスを統合
マルウェア除去ツール
翻訳元: https://gbhackers.com/hackers-abuse-thousands-of-wordpress-sites/