StopAndProtect Yaklaşık 2000 WordPress Sitesiyle Saldırıyor – Veri Sızıntısı

StopAndProtect Yaklaşık 2 Bin WordPress Sitesi Kullanıyor

Siber güvenlik araştırmacıları, StopAndProtect adlı küresel bir siber suç operasyonunu ortaya çıkardı. Saldırganlar, ele geçirdikleri yaklaşık 2.000 WordPress sitesini kullanarak çok aşamalı bir saldırı zinciriyle fidye yazılımı ve veri hırsızlığı yapıyor.

Kırık zincir halkaları ve arka planda WordPress logosu olan bir siber güvenlik konsepti.

Ne Oldu

Siber güvenlik firması Check Point, küresel çapta faaliyet gösteren ve "StopAndProtect" adını verdiği büyük bir siber suç operasyonunu deşifre etti. Araştırmacılar, saldırganların ele geçirilmiş yaklaşık 2.000 WordPress tabanlı web sitesini karmaşık bir altyapı olarak kullandığını tespit etti. Bu devasa ağ, hem zararlı yazılım yaymak, hem enfekte edilmiş sistemleri uzaktan yönetmek, hem de kurbanlardan çalınan verileri depolamak için kullanılıyor. Saldırının merkezinde, Mayıs 2026'nın ortalarında keşfedilen ve operasyona adını veren "StopAndProtect" fidye yazılımı ailesi bulunuyor.

Ancak operasyon tek bir zararlı yazılımla sınırlı değil. Check Point Araştırma'dan Jaromír Hořejší'nin belirttiğine göre, bu saldırı birlikte çalışan bütün bir suç yazılımı araç setine dayanıyor. Bu set içerisinde dosyaları şifreleyen bileşenler, sessizce belge çalan modüller, kurbanın ekranını kilitleyen araçlar ve hatta saldırganlarla kurbanlar arasında canlı bir sohbet kurulmasını sağlayan özel bir yazılım bile bulunuyor. Bu çok yönlü yapı, saldırganların hedeflerine göre esnek stratejiler izlemesine olanak tanıyor. Bazı durumlarda fidye yazılımı devreye sokulurken, birçok vakada saldırganların ana amacının sistemlerdeki dosyaların listesini çıkarmak ve belirli belgeleri gizlice çalmak olduğu gözlemlendi. Bu durum, operasyonun sadece finansal kazanç odaklı olmadığını, aynı zamanda veri casusluğu amacı da taşıdığını gösteriyor.

Ele Gecirilen Veriler

StopAndProtect operasyonunun temel hedeflerinden biri veri hırsızlığı. Saldırganların kurban sistemlerden çaldığı veriler oldukça çeşitli. Bunlar arasında hassas dokümanlar, kurbanın faaliyetlerini izlemek için alınan ekran görüntüleri ve operasyonun durumunu takip etmek için oluşturulan aktivite günlükleri yer alıyor. Saldırının bir parçası olan "SilentDataCollector" adlı bileşen, öncelikle kurbanın sistemindeki tüm sürücülerin bir listesini oluşturuyor, bu listeyi şifreliyor ve komuta kontrol sunucusuna gönderiyor. Ardından saldırgan, hangi dosyaların çalınmasını istediğini belirten bir komut dosyasını sunucuya yükleyerek hedefli veri hırsızlığı yapabiliyor.

Veri toplama yetenekleri bununla da sınırlı değil. Zararlı yazılımın daha yeni versiyonlarında, tuş vuruşlarını kaydeden bir keylogger özelliği bulunuyor. Bu keylogger, özellikle geçerli e-posta adreslerini tespit etme yeteneğine sahip, bu da kimlik avı saldırıları veya kimlik hırsızlığı için değerli bilgiler sağlıyor. Ek olarak, yazılımın WhatsApp masaüstü uygulamasından veri sızdırma, ağ paylaşımlarını haritalama ve bu paylaşımları kaldırma gibi gelişmiş casusluk özellikleri de mevcut. Bu çeşitlilik, saldırganların kurban hakkında derinlemesine bilgi toplayabildiğini ve çalınan verileri farklı kötü niyetli amaçlar için kullanabileceğini ortaya koyuyor.

Saldiri Nasil Gerceklesti

Saldırı zinciri, kullanıcıları kandırmaya yönelik bir sosyal mühendislik taktiği olan "ClickFix" saldırısıyla başlıyor. Kurbanlar, genellikle sahte bir CAPTCHA doğrulaması veya benzeri bir tuzağa düşürülerek zararlı bir PowerShell komutunu farkında olmadan çalıştırıyor. Bu ilk adım, çok aşamalı bir enfeksiyon sürecini tetikliyor.

Ele Geçirilmiş WordPress Altyapısı

Operasyonun altyapısını, saldırganlar tarafından ele geçirilmiş yaklaşık 2.000 WordPress sitesi oluşturuyor. Bu siteler üç ana amaç için kullanılıyor: zararlı yazılım aşamalarını barındırmak, enfekte sistemlere komut gönderen komuta ve kontrol (C2) sunucuları olarak çalışmak ve kurbanlardan sızdırılan verileri depolamak. Check Point, saldırganların operasyonel güvenlikte yaptığı hatalar sayesinde bu altyapıya ve operasyonun detaylarına dair önemli bilgiler edindiğini belirtiyor. Ele geçirilen sitelerin çoğunun güncel olmayan WordPress sürümleri ve eklentiler kullandığı tespit edildi. Örneğin, incelenen sitelerden birinin 2021 yılına ait bir WordPress sürümü kullandığı ve bu nedenle yaklaşık 40 farklı güvenlik açığına karşı savunmasız olduğu görüldü.

Çok Aşamalı Enfeksiyon Süreci

PowerShell komutunun çalıştırılmasının ardından enfeksiyon süreci şu adımlarla ilerliyor:

  • 1. Aşama: Bir .NET indirici devreye giriyor. Bu bileşenin görevi, C2 sunucusuna enfeksiyonla ilgili istatistikleri bildirmek ve bir sonraki aşama olan yükleyiciyi sisteme indirmektir.
  • 2. Aşama: Daha gelişmiş bir .NET indirici ve yükleyici çalıştırılır. Bu aşamada, sanal makine veya analiz ortamında olup olmadığını kontrol eden "sandbox" denetimleri ve daha detaylı kayıt mekanizmaları bulunur. Başarılı olursa, ana zararlı yazılım bileşenlerini başlatır.
  • 3. Aşama: Bu aşama, operasyonun çekirdeğini oluşturan altı ana bileşeni içerir:
    • SilentEncryptor: İsteğe bağlı olarak, o an enfekte olan tüm bilgisayarları veya sadece belirli ana bilgisayar adlarına sahip olanları hedef alarak dosyaları şifreleyen fidye yazılımı modülüdür.
    • NetworkShareScanner: Bir SMB/USB solucanı gibi davranır. Ağ paylaşımları ve takılabilir USB sürücüler üzerinden yayılarak diğer cihazlara bulaşmayı hedefler.
    • VBS Spreader: Zararlı yazılımı sabit disklere ve çıkarılabilir medyaya kopyalayarak yayılmayı sağlar. Ayrıca ağı tarar ve Windows Yönetim Araçları (WMI) üzerinden yanal hareket gerçekleştirir.
    • LockScreen: Kurbanın bilgisayarını kullanmasını engeller, ekranı kilitler ve üzerinde ödeme için bir QR kodunun da bulunduğu bir fidye notu gösterir.
    • SimpleChatProxy: Kurban ile saldırgan arasında iletişim kurmak için tasarlanmış özel bir sohbet uygulamasıdır. Bu araç, fidye pazarlığı gibi süreçlerde kullanılır.
    • SilentDataCollector: Tüm sürücülerin bir listesini oluşturur, bu listeyi şifreler ve C2 sunucusuna sızdırır. Operatör, bu listeden istediği dosyaları seçerek çalınmasını sağlayabilir.

Etkilenenler Kim

Kaynak makalede, saldırıdan etkilenen belirli şirketler, sektörler veya coğrafi bölgeler hakkında detaylı bilgi verilmiyor. Ancak operasyonun küresel olduğu ve ele geçirilen WordPress sitelerinin çeşitliliği göz önüne alındığında, kurbanların bu siteleri ziyaret eden herhangi bir internet kullanıcısı olabileceği anlaşılıyor. Saldırı, hedefli olmaktan ziyade, güncel olmayan ve savunmasız web siteleri üzerinden fırsatçı bir yaklaşımla yayılıyor. Dolayısıyla, bu 2.000'e yakın web sitesinden herhangi birini ziyaret eden kullanıcılar potansiyel kurban konumundadır. Ayrıca, ilk enfeksiyonun ardından ağ içinde yayılan solucan bileşenleri nedeniyle, tek bir kurbanın bilgisayarı üzerinden tüm bir kurumsal veya ev ağı tehlike altına girebilir.

Ne Yapabilirsin

Bu tür çok katmanlı bir tehdide karşı korunmak için hem web sitesi yöneticilerinin hem de son kullanıcıların önlem alması gerekiyor.

  • WordPress Yöneticileri İçin: Web sitenizin çekirdek yazılımını, temalarını ve eklentilerini her zaman güncel tutun. Kullanmadığınız eklentileri ve temaları kaldırın. Güçlü yönetici parolaları kullanın ve iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin. Web sitenizin bütünlüğünü düzenli olarak kontrol eden bir güvenlik eklentisi kurmayı düşünün.
  • Son Kullanıcılar İçin: Web sitelerinde karşınıza çıkan ve şüpheli görünen "Doğrulama", "Güncelleme" veya CAPTCHA istemlerine karşı dikkatli olun. Özellikle bir dosya indirmenizi veya bir komut çalıştırmanızı isteyen pencerelere güvenmeyin. Güvenilir bir antivirüs yazılımı kullanın ve düzenli olarak güncel olduğundan emin olun. Önemli verilerinizi düzenli olarak, internet bağlantısı olmayan bir harici sürücüye veya güvenli bir bulut hizmetine yedekleyin.

Sirket Ne Diyor

Araştırmayı yürüten Check Point, StopAndProtect operasyonunun karmaşıklığına ve ölçeğine dikkat çekiyor. Şirketin araştırmacılarından Jaromír Hořejší, "Operasyon tek bir zararlı yazılıma değil, birlikte çalışan bütün bir suç yazılımı araç setine dayanıyor" diyerek saldırının çok yönlü doğasını vurguladı. Check Point, saldırganların yaptığı operasyonel güvenlik hataları sayesinde kampanyaya dair derinlemesine bilgi edinebildiklerini belirtti. Bu hatalar, kurban makinelerinden alınmış detaylı enfeksiyon günlüklerini, ekran görüntülerini ve saldırganların ele geçirdikleri web sitelerini toplu olarak yönetmek için kullandıkları araçları açığa çıkardı. Bu bilgiler, araştırmacıların saldırının iç işleyişini ve altyapısını haritalandırmasına olanak tanıdı.

Kaynak

https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.