StopAndProtect 勒索团伙被 Check Point 曝光 OPSEC 失误:用近 2000 个被入侵 WordPress 站点搭成全球犯罪基础设施

Check Point Research 于 2026 年 8 月 18 日发布深度调查报告,曝光勒索犯罪团伙 StopAndProtect 因操作安全(OPSEC)失误导致内部基础设施全面曝光:近 2000 个被入侵的 WordPress 域名清单、31,000 张受害主机截图、内部自动化管理工具 Visual Basic 6 源码悉数外泄。研究员 Jaromír Hořejší 与 Eli Smadja 表示,该团伙利用 ClickFix 伪 CAPTCHA 引导受害者复制粘贴 PowerShell 命令,由此展开两阶段 PowerShell + 两阶段 .NET loader,最终落地加密器、SMB/USB 蠕虫、锁屏、凭证窃取、VBS 传播器与一对一聊天工具全组件。

事件概述

StopAndProtect 一词最早来自该团伙的加密器文件名,但 Check Point 决定将其作为整个犯罪行动的代号,因为该团伙并非对所有受害主机都执行加密,部分情况下仅静默枚举敏感目录、按需外泄,显示出”先打点、再择价值变现”的工业化运营思路。Check Point 通过一个被劫持 WordPress 站点的 PHP 目录枚举脚本意外接触到大量日志与截图,最终在其中一个攻击者似乎误感染自己的桌面上拿到管理 2000 个 WordPress 站点的 VB6 自动化工具源码。这些站点被复用作为恶意载荷托管、C2 命令分发和受害数据存储三类基础设施,构成去中心化的犯罪网络。

技术细节

  • ClickFix 入口:受害者在被入侵 WordPress 站点上看到伪造 CAPTCHA,要求粘贴 PowerShell 命令以证明不是机器人,命令下发后即触发两段 PowerShell 脚本与 .NET 多阶段加载,全程以 base64 / 内存执行规避静态检测。
  • WordPress 持久化:团伙部署一个会自动停用并删除自身的伪装插件,写入 must-use 插件 wp-content/mu-plugins/wp-sec.php;must-use 插件在每一次请求中加载且不出现在 “插件” 列表中。
  • 隐藏 REST 端点:上述 must-use 插件注册硬编码凭据保护的 wp-sec/v1/upload 端点,允许 .php 文件上传至 WordPress 任意目录,直接获得 RCE。
  • 工具组件:加密器、SMB/USB 蠕虫、锁屏、凭证窃取、VBS 传播器、与受害者一对一聊天的远程工具一并打包,构成”模块化即插即用”的犯罪套件。
  • 影响规模:约 5000 个受害主机 IP 出现在日志中,主要分布在美国、俄罗斯、印度,部分西欧与东南亚国家也出现明显密度。

影响评估

报告特别指出一个被入侵 WordPress 站点运行的是 2021 年发布的核心版本,扫描出近 40 个独立漏洞,包括过期证书、SQL 注入、开放重定向、认证绕过、认证后任意文件上传等。WordPress 自 2026 年占全球建站市场份额超过 43%,规模庞大且插件生态分散,StopAndProtect 正是把这种 “大量未维护” 的常态转化为内置基础设施,省去了租用 VPS / 购买域名 / 申请证书的常规开销。Check Point 的取证价值不止于 IOCs:团伙误感染自己桌面泄露的内部工具让研究人员还原出整个站点管理面板与载荷切换流程,这是 2026 年 RaaS 攻防战中少见的 “犯罪侧反向剖析” 案例,对供应链侧溯源研究有标杆意义。

修复建议

  • 立即审计 WordPress 站点的 wp-content/mu-plugins/ 目录,删除任何非自有、不熟悉的 PHP 文件,特别留意 wp-sec.phpwp-content/mu-plugins/*.php 中的未知端点注册。
  • 把 WordPress 核心、主题、所有插件升级到最新稳定版,停用未维护超 12 个月的插件,在管理后台检查可疑管理员账号和未知角色。
  • Web 服务器与 WAF 上添加规则阻断 /wp-sec/v1/upload 以及包含 base64 长串、PowerShell 调用的可疑 POST;启用 PHP 的 disable_functions 限制 exec / system / passthru。
  • 对企业终端启用 PowerShell Constrained Language Mode、ScriptBlock 日志,将可疑 ClickFix 模式加入 EDR 检测规则,监控到从浏览器进程拉起 powershell.exe 的父子链即告警。
  • 对终端用户做 ClickFix 社工防范培训,明确告知”任何要求在浏览器之外复制粘贴命令的 CAPTCHA 都是骗局”。

参考来源