Yaklaşık 2000 WordPress tabanlı web sitesinin hacklenerek kripto para cüzdanı dosyalarının çalınması ve fidye yazılımı dağıtımı amacıyla kullanıldığı ortaya çıktı.
Decrypt, siber güvenlik firması Check Point Research'ün bu saldırı kampanyasını tespit ettiğini bildirdi. Check Point Research, söz konusu kötü niyetli faaliyete 'StopAndProtect' adını verdiğini ve kampanyanın Mayıs ayının ortasında ilk kez fark edildiğini açıkladı.
Decrypt'e göre saldırganlar, ele geçirdikleri sitelerde sahte 'captcha' doğrulamaları göstererek Windows kullanıcılarını PowerShell komutları çalıştırmaya yönlendirdi. Bu süreçte kimlik bilgileri ve kripto cüzdanı kurtarma ifadeleri çalındı; kötü amaçlı yazılım ağ bağlantıları ve USB üzerinden yayılırken, ekran kilitleme ve fidye yazılımı dağıtma özelliklerine sahip programlar da kurbanların bilgisayarlarına kuruldu.
Check Point Research, saldırganların bir hata yaparak enfeksiyon kayıtlarını, kurbanların bilgisayar ekran görüntülerini ve hacklenen siteleri yönetmek için kullandıkları kaynak kodu gibi kendi iç dosyalarını ifşa ettiğini belirtti. Decrypt, 24 Temmuz itibarıyla 6 bini aşkın benzersiz IP adresinin etkilendiğini, bunların 1852'sinin ABD'den, 630'ar tanesinin ise Rusya ve Hindistan'dan geldiğini aktardı.
Yorum 0