2026年8月30日:警惕 ClickFix 假验证码攻击:“StopAndProtect”黑产控制近 2,000 个 WordPress 网站分发毒株

【网络安全与威胁情报】 安全研究机构 Check Point Research 曝光了一起名为 StopAndProtect 的全球规模化网络犯罪行动。攻击者通过劫持近 2,000 个缺乏维护的 WordPress 网站,将其构建为分布式黑产基础设施,利用社交工程手段诱导访问者执行恶意命令,植入包括勒索软件、窃密木马及局域网/U 盘蠕虫在内的复合型恶意程序。

攻击链路与“假验证码(ClickFix)”社交工程

1、ClickFix 欺诈机制

受害网站在被黑客植入恶意插件后,会向访问者展示高度逼真的假人机验证(CAPTCHA)弹窗。弹窗谎称需要“验证身份”,引导用户按下快捷键复制一段隐蔽的 PowerShell 命令,并在 Windows 终端(如 Win + R 运行框)中手动粘贴并执行。

2、免杀与自动化下发

一旦用户亲手运行该指令,恶意代码便绕过浏览器安全限制直接作用于 Windows 系统底层,从黑客控制的 WordPress 节点下载多阶段 .NET 加载器,完成终端越权与毒株部署。

恶意程序组合拳与数据威胁

1、数据窃取与监控(SilentDataCollector):全盘扫描文档、账号凭证及密码,并以每 30 秒一次的频率静默截屏,甚至自动抓取 WhatsApp 等社交软件沟通记录并上传至黑客服务器。

2、勒索与锁屏(SilentEncryptor / LockScreen):在窃取资料后对关键文件进行强制加密或直接锁定电脑屏幕,弹出勒索提示及付款二维码。

3、橫向扩散蠕虫(NetworkShareScanner):具备局域网(SMB 共享)及移动存储设备(U 盘)自我复制扩散能力,可直接渗透至内网其他终端。

防范建议与安全红线

1、终端用户防范红线

任何真正的网页验证码(CAPTCHA)绝不会要求用户“复制命令、打开 PowerShell 或在浏览器外运行任何代码”。凡遇到此类要求的网页,请立即关闭。

2、网站管理员安全加固

及时更新:立即升级 WordPress 核心版本、主题及所有插件,清理已废弃或长时间未更新的扩展。

排查隐蔽后门:重点检查 wp-content/mu-plugins/ 目录是否存在未授权的必须加载插件(MU-Plugins)及可疑 PHP 脚本。

© 版权声明

相关文章