StopAndProtect Təxminən 2 Min WordPress Saytından İstifadə Edir
Kibertəhlükəsizlik tədqiqatçıları StopAndProtect adlı qlobal kiber-cinayət əməliyyatını aşkar ediblər. Təcavüzkarlar, təxminən 2000 sındırılmış WordPress saytından ibarət şəbəkədən istifadə edərək fidyə proqramı və məlumat oğurluğu ilə çoxmərhələli hücum həyata keçirirlər.
Nə Baş Verdi
“Check Point” kibertəhlükəsizlik firması “StopAndProtect” adını verdiyi qlobal miqyaslı böyük bir kiber-cinayət əməliyyatını deşifrə edib. Tədqiqatçılar, təcavüzkarların ələ keçirilmiş təxminən 2000 WordPress əsaslı veb-saytdan mürəkkəb bir infrastruktur kimi istifadə etdiyini müəyyən ediblər. Bu nəhəng şəbəkə həm zərərli proqramları yaymaq, həm yoluxdurulmuş sistemləri uzaqdan idarə etmək, həm də qurbanlardan oğurlanmış məlumatları saxlamaq üçün istifadə olunur. Hücumun mərkəzində, 2026-cı ilin may ayının ortalarında kəşf edilən və əməliyyata adını verən “StopAndProtect” fidyə proqramı ailəsi dayanır.
Ancaq əməliyyat tək bir zərərli proqramla məhdudlaşmır. Check Point Araşdırmadan Jaromír Hořejší'nin qeyd etdiyi kimi, bu hücum birlikdə işləyən bütöv bir cinayət proqram təminatı alətlər dəstinə əsaslanır. Bu dəstə faylları şifrələyən komponentlər, səssizcə sənədləri oğurlayan modullar, qurbanın ekranını kilidləyən alətlər və hətta təcavüzkarlarla qurbanlar arasında canlı söhbət qurmağa imkan verən xüsusi bir proqram da daxildir. Bu çoxşaxəli quruluş, təcavüzkarların hədəflərinə uyğun olaraq çevik strategiyalar izləməsinə imkan verir. Bəzi hallarda fidyə proqramı işə salınsa da, bir çox hadisədə təcavüzkarların əsas məqsədinin sistemlərdəki faylların siyahısını çıxarmaq və müəyyən sənədləri gizlicə oğurlamaq olduğu müşahidə edilib. Bu vəziyyət, əməliyyatın yalnız maliyyə qazancı məqsədi daşımadığını, eyni zamanda məlumat casusluğu məqsədi güddüyünü göstərir.
Ələ Keçirilən Məlumatlar
StopAndProtect əməliyyatının əsas hədəflərindən biri məlumat oğurluğudur. Təcavüzkarların qurban sistemlərindən oğurladığı məlumatlar olduqca müxtəlifdir. Bunlar arasında həssas sənədlər, qurbanın fəaliyyətlərini izləmək üçün çəkilmiş ekran görüntüləri və əməliyyatın vəziyyətini izləmək üçün yaradılan fəaliyyət qeydləri yer alır. Hücumun bir hissəsi olan “SilentDataCollector” adlı komponent, əvvəlcə qurbanın sistemindəki bütün disklərin siyahısını yaradır, bu siyahını şifrələyir və komanda-nəzarət serverinə göndərir. Daha sonra təcavüzkar, hansı faylların oğurlanmasını istədiyini göstərən bir əmr faylını serverə yükləyərək hədəfli məlumat oğurluğu həyata keçirə bilir.
Məlumat toplama imkanları bununla məhdudlaşmır. Zərərli proqramın daha yeni versiyalarında, klaviatura düymələrini qeyd edən bir keylogger xüsusiyyəti mövcuddur. Bu keylogger, xüsusilə etibarlı e-poçt ünvanlarını müəyyən etmək qabiliyyətinə malikdir ki, bu da fişinq hücumları və ya şəxsiyyət oğurluğu üçün dəyərli məlumatlar təmin edir. Əlavə olaraq, proqramın WhatsApp masaüstü tətbiqindən məlumat sızdırmaq, şəbəkə paylaşımlarını xəritələmək və bu paylaşımları ləğv etmək kimi inkişaf etmiş casusluq xüsusiyyətləri də var. Bu müxtəliflik, təcavüzkarların qurban haqqında dərin məlumat toplaya bildiyini və oğurlanmış məlumatları fərqli pis niyyətli məqsədlər üçün istifadə edə biləcəyini ortaya qoyur.
Hücum Necə Baş Verdi
Hücum zənciri, istifadəçiləri aldatmağa yönəlmiş bir sosial mühəndislik taktikası olan “ClickFix” hücumu ilə başlayır. Qurbanlar, adətən saxta bir CAPTCHA yoxlaması və ya bənzər bir tələyə düşərək zərərli bir PowerShell əmrini bilmədən işə salırlar. Bu ilk addım, çoxmərhələli bir yoluxma prosesini tətikləyir.
Sındırılmış WordPress İnfrastrukturu
Əməliyyatın infrastrukturunu, təcavüzkarlar tərəfindən ələ keçirilmiş təxminən 2000 WordPress saytı təşkil edir. Bu saytlar üç əsas məqsəd üçün istifadə olunur: zərərli proqram mərhələlərini saxlamaq, yoluxmuş sistemlərə əmrlər göndərən komanda və nəzarət (C2) serverləri kimi fəaliyyət göstərmək və qurbanlardan sızdırılan məlumatları saxlamaq. Check Point, təcavüzkarların əməliyyat təhlükəsizliyində etdiyi səhvlər sayəsində bu infrastruktura və əməliyyatın təfərrüatlarına dair əhəmiyyətli məlumatlar əldə etdiyini bildirir. Ələ keçirilən saytların əksəriyyətinin köhnəlmiş WordPress versiyaları və plaginlərdən istifadə etdiyi müəyyən edilib. Məsələn, təhlil edilən saytlardan birinin 2021-ci ilə aid bir WordPress versiyası istifadə etdiyi və bu səbəbdən təxminən 40 fərqli təhlükəsizlik boşluğuna qarşı müdafiəsiz olduğu aşkarlanıb.
Çoxmərhələli Yoluxma Prosesi
PowerShell əmrinin icrasından sonra yoluxma prosesi aşağıdakı addımlarla davam edir:
- 1-ci Mərhələ: Bir .NET yükləyici işə düşür. Bu komponentin vəzifəsi, C2 serverinə yoluxma ilə bağlı statistik məlumatları bildirmək və növbəti mərhələ olan yükləyicini sistemə endirməkdir.
- 2-ci Mərhələ: Daha inkişaf etmiş bir .NET yükləyici və yükləyici işə salınır. Bu mərhələdə, virtual maşın və ya analiz mühitində olub-olmadığını yoxlayan “sandbox” yoxlamaları və daha ətraflı qeydiyyat mexanizmləri mövcuddur. Uğurlu olarsa, əsas zərərli proqram komponentlərini işə salır.
- 3-cü Mərhələ: Bu mərhələ, əməliyyatın nüvəsini təşkil edən altı əsas komponentdən ibarətdir:
- SilentEncryptor: İstəyə bağlı olaraq, o an yoluxmuş bütün kompüterləri və ya yalnız müəyyən host adlarına sahib olanları hədəf alaraq faylları şifrələyən fidyə proqramı moduludur.
- NetworkShareScanner: Bir SMB/USB soxulcanı kimi davranır. Şəbəkə paylaşımları və taxıla bilən USB disklər vasitəsilə yayılaraq digər cihazlara yoluxmağı hədəfləyir.
- VBS Spreader: Zərərli proqramı sərt disklərə və çıxarıla bilən mediaya kopyalayaraq yayılmanı təmin edir. Həmçinin şəbəkəni skan edir və Windows İdarəetmə Alətləri (WMI) vasitəsilə yanal hərəkət həyata keçirir.
- LockScreen: Qurbanın kompüterini istifadə etməsinə mane olur, ekranı kilidləyir və üzərində ödəmə üçün bir QR kodunun da olduğu bir fidyə notu göstərir.
- SimpleChatProxy: Qurban ilə təcavüzkar arasında əlaqə qurmaq üçün hazırlanmış xüsusi bir söhbət tətbiqidir. Bu alət, fidyə danışıqları kimi proseslərdə istifadə olunur.
- SilentDataCollector: Bütün disklərin siyahısını yaradır, bu siyahını şifrələyir və C2 serverinə sızdırır. Operator, bu siyahıdan istədiyi faylları seçərək oğurlanmasını təmin edə bilər.
Kimlər Təsirlənib
Mənbə məqalədə, hücumdan təsirlənən konkret şirkətlər, sektorlar və ya coğrafi bölgələr haqqında ətraflı məlumat verilmir. Ancaq əməliyyatın qlobal olduğu və ələ keçirilmiş WordPress saytlarının müxtəlifliyi nəzərə alındıqda, qurbanların bu saytları ziyarət edən hər hansı bir internet istifadəçisi ola biləcəyi aydın olur. Hücum, hədəfli olmaqdan daha çox, köhnəlmiş və müdafiəsiz veb-saytlar vasitəsilə fürsətçi bir yanaşma ilə yayılır. Beləliklə, bu 2000-ə yaxın veb-saytdan hər hansı birini ziyarət edən istifadəçilər potensial qurban mövqeyindədir. Bundan əlavə, ilkin yoluxmadan sonra şəbəkə daxilində yayılan soxulcan komponentləri səbəbindən, tək bir qurbanın kompüteri vasitəsilə bütün bir korporativ və ya ev şəbəkəsi təhlükə altına girə bilər.
Nə Edə Bilərsiniz
Bu cür çoxqatlı bir təhdiddən qorunmaq üçün həm veb-sayt idarəçilərinin, həm də son istifadəçilərin tədbir görməsi lazımdır.
- WordPress İdarəçiləri Üçün: Veb-saytınızın əsas proqram təminatını, mövzularını və plaginlərini həmişə güncəl saxlayın. İstifadə etmədiyiniz plaginləri və mövzuları silin. Güclü administrator şifrələrindən istifadə edin və iki faktorlu autentifikasiyanı (2FA) aktivləşdirin. Veb-saytınızın bütövlüyünü mütəmadi olaraq yoxlayan bir təhlükəsizlik plagini quraşdırmağı düşünün.
- Son İstifadəçilər Üçün: Veb-saytlarda qarşınıza çıxan və şübhəli görünən "Doğrulama", "Yeniləmə" və ya CAPTCHA tələblərinə qarşı diqqətli olun. Xüsusilə bir fayl yükləməyinizi və ya bir əmr icra etməyinizi istəyən pəncərələrə etibar etməyin. Etibarlı bir antivirus proqramından istifadə edin və mütəmadi olaraq güncəl olduğundan əmin olun. Mühüm məlumatlarınızı mütəmadi olaraq, internet bağlantısı olmayan bir xarici diskə və ya təhlükəsiz bir bulud xidmətinə ehtiyat nüsxəsini çıxarın.
Şirkət Nə Deyir
Tədqiqatı aparan Check Point, StopAndProtect əməliyyatının mürəkkəbliyinə və miqyasına diqqət çəkir. Şirkətin tədqiqatçılarından Jaromír Hořejší, "Əməliyyat tək bir zərərli proqrama deyil, birlikdə işləyən bütöv bir cinayət proqram təminatı alətlər dəstinə əsaslanır" deyərək hücumun çoxşaxəli təbiətini vurğuladı. Check Point, təcavüzkarların etdiyi əməliyyat təhlükəsizliyi səhvləri sayəsində kampaniyaya dair dərin məlumatlar əldə edə bildiklərini bildirdi. Bu səhvlər, qurban maşınlarından alınmış ətraflı yoluxma qeydlərini, ekran görüntülərini və təcavüzkarların ələ keçirdikləri veb-saytları kütləvi şəkildə idarə etmək üçün istifadə etdikləri alətləri ortaya çıxardı. Bu məlumatlar, tədqiqatçıların hücumun daxili işləmə mexanizmini və infrastrukturunu xəritələşdirməsinə imkan verdi.
Mənbə
https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html
Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.