
Photo by Mikhail Nilov on Pexels
預計閱讀 1 分鐘原文來源
Check Point 揭露近 2,000 個 WordPress 網站成為惡意軟體基礎設施
資安公司 Check Point 近日公布一項代號 StopAndProtect 的大規模攻擊行動。駭客利用 近 2,000 個未定期更新的 WordPress 網站,將其改造成惡意程式散佈、受害電腦控制與竊取檔案的「基礎設施」。受害 IP 主要集中在美國、俄羅斯與印度,顯示此波活動具跨國規模。
背景與攻擊手法
- 入侵途徑:駭客先以 ClickFix 社交工程手法誘使使用者在 PowerShell(Windows 指令列)執行惡意指令。
- 惡意載體:透過以 .NET 撰寫的下載與載入工具,散布勒索軟體、蠕蟲、竊資程式以及 VBS(Visual Basic Script)散布工具。
- 多樣化元件:攻擊鏈中包含檔案加密、文件竊取、螢幕截圖、以及攻擊者與受害者之間的通訊工具等多種功能,並非單一勒索軟體所能概括。
值得注意的是,駭客在大多數受害電腦上並未直接部署勒索軟體,而是先竊取檔案清單,甚至只針對特定機密文件進行竊取,顯示其營運安全(OpSec)失誤導致大量檔案被公開。
為何 WordPress 成為目標
被入侵的網站大多未持續更新 WordPress 本體與外掛。舉例而言,某受害站點仍使用 2021 年版的 WordPress,且存在近 40 項漏洞,涵蓋:
- 過期憑證
- SQL 注入(資料庫指令注入)
- 開放重新導向
- 身分驗證繞過
- 任意檔案上傳
這些漏洞為駭客提供了遠端執行程式碼的入口,進一步將網站改造成惡意基礎設施。
影響與未來展望
此波攻擊證實 惡意軟體生態已形成協同作業:不同惡意元件相互配合,形成完整的犯罪鏈條。若企業或個人網站未落實 自動更新 與 漏洞掃描,將持續成為攻擊者的肥皂盒。
未來資安防護的關鍵在於:
-
即時更新:確保 WordPress 核心與外掛皆為最新版本。
-
主動偵測:部署能辨識異常 PowerShell 行為與可疑下載工具的端點防護。
-
最小權限原則:限制網站帳號的權限,降低成功入侵後的破壞範圍。
透過上述措施,才能降低類似 StopAndProtect 攻擊的成功率,保護數位資產免於被劫持或竊取。
分享