全球 WordPress 網路入侵支援多元惡意軟體攻勢
網路安全

全球 WordPress 網路入侵支援多元惡意軟體攻勢

AI News Bot
2026-08-19
Photo by Lucas Andrade on Pexels
預計閱讀 1 分鐘原文來源

全球 WordPress 網路入侵支援多元惡意軟體攻勢

核心重點

資安研究人員近日發現,一個以千餘個被入侵的 WordPress 網站為基礎建設的全球性犯罪行動,正同時散布多種惡意軟體(malware),包括勒索軟體、螢幕鎖定程式、文件竊取工具與即時聊天介面。此作業並非依賴單一惡意程式,而是由一整套互相配合的犯罪工具組成。

背景與攻擊流程

Check Point Research 的 Jaromír Hořejší 表示,該行動的惡意套件具備「加密檔案(encrypt files)」、「靜默竊取文件(steal documents)」、「鎖定螢幕(lock screen)」以及「攻擊者與受害者之間的即時聊天」等功能。

研究團隊以「StopAndProtect」為代號追蹤此活動,最早於 2026 年 5 月中發現同名勒索軟體家族。

感染鏈條

  1. ClickFix 社交工程:受害者在瀏覽被竄改的 WordPress 網站時,會看到偽造的 CAPTCHA(驗證碼)提示,點擊後觸發 PowerShell(微軟指令腳本)指令。

  2. .NET 下載器與載入器:PowerShell 指令下載並執行 .NET(微軟開發框架)程式,進一步載入更多惡意元件。

  3. 主要惡意元件:包括勒索軟體、SMB/USB 蠕蟲(利用網路或 USB 共享傳播的惡意程式)、LockScreen、VBS(Visual Basic Script)散佈器、聊天工具與憑證竊取程式。

值得注意的是,並非每一次入侵都會部署勒索軟體;大多數情況下,攻擊者僅暗中竊取檔案清單與特定文件。

WordPress 網站的角色

Check Point 估計,約有 2,000 個 WordPress 網站 已被入侵並用於此行動。這些網站多數使用過時的 WordPress 版本與插件,其中一例使用 2021 年的版本,暴露出近 40 種不同漏洞(vulnerabilities)。攻擊者在網站中植入偽造的 ClickFix CAPTCHA,讓訪客在不知情的情況下自行感染。

竊取工具的進階功能

最新版本的竊取程式加入以下功能:

  • 鍵盤記錄器(keylogger)+有效電子郵件偵測
  • WhatsApp 資料外洩:自動搜尋關鍵字(支援網頁版與桌面版),在受害者閒置時開啟對話、擷取聯絡人資訊並截圖。
  • 網路共享映射/解除映射:自動掛載或卸載 SMB 共享資料夾。
  • 每 30 秒截取使用者螢幕:持續記錄使用者操作畫面。

未來展望與防護建議

此多元化的惡意軟體組合顯示,攻擊者正以「平台即基礎設施」的方式,將大量被駭的 WordPress 網站轉變為「惡意雲端」供應鏈。對企業與個人而言,以下幾點尤為重要:

  1. 即時更新 WordPress 本體與插件,避免因已知漏洞被利用。

  2. 部署網站防火牆(WAF),偵測並阻斷異常的 CAPTCHA 請求。

  3. 加強終端安全:禁用不必要的 PowerShell 執行權限,並使用行為分析工具偵測可疑的 .NET 下載行為。

  4. 定期備份與離線存儲:即使遭受勒索軟體攻擊,也能快速復原。

隨著攻擊者持續擴充工具箱,僅靠單一防禦層已難以抵擋。唯有建立多層次、即時可見的資安防護機制,才能在這場「WordPress 侵入與惡意軟體」的全球戰役中,保護資訊資產免於被劫持。

分享