عملية StopAndProtect تستغل 2,000 موقع WordPress لنشر البرمجيات الخبيثة

كشفت Check Point Research عن عملية عالمية للجرائم السيبرانية تُعرف باسم StopAndProtect، تستغل ما يقرب من 2,000 موقع WordPress مخترق كبنية تحتية لنشر البرمجيات الخبيثة وسرقة…
مقدمة تحليلية
كشفت Check Point Research عن عملية عالمية للجرائم السيبرانية تُعرف باسم StopAndProtect، تستغل ما يقرب من 2,000 موقع WordPress مخترق كبنية تحتية لنشر البرمجيات الخبيثة وسرقة البيانات. بدأت الشركة تتبع هذه الحملة واسعة النطاق بعد اكتشاف عائلة برمجيات فدية تحمل الاسم ذاته في منتصف مايو 2026. تعتمد العملية على مجموعة أدوات برمجية إجرامية متكاملة، لا تقتصر على برمجية خبيثة واحدة. تشمل هذه الأدوات مكونات لتشفير الملفات، وسرقة الوثائق بصمت، وقفل الشاشات، بالإضافة إلى أداة محادثة مباشرة بين المهاجمين والضحايا، حسبما أفاد جارومير هورجيشي من Check Point Research.
تبدأ سلسلة الإصابة بهجوم هندسة اجتماعية من نوع ClickFix، يؤدي إلى تنفيذ أمر PowerShell. هذا الأمر يمهد الطريق لنشر مُحمّلات ومُنزّلات إضافية مبنية على.NET، ثم المكونات الرئيسية التي تشمل برمجيات فدية، ودودة SMB/USB، وأداة قفل الشاشة (LockScreen)، وناشر VBS، وأداة محادثة، وسارق بيانات الاعتماد. في معظم الحالات، لوحظ أن الفاعلين يسرقون قوائم الملفات ثم ملفات محددة سراً من الأنظمة المستهدفة.
التحليل التقني
تستند عملية StopAndProtect إلى مجموعة من مواقع WordPress المخترقة التي تؤدي وظائف متعددة: استضافة مراحل البرمجيات الخبيثة، والعمل كخوادم قيادة وتحكم (C2) لإرسال التعليمات، وتخزين السجلات المستخرجة من الضحايا. كشفت Check Point عن تفاصيل الحملة بفضل أخطاء أمنية ارتكبها المهاجمون، ما أدى إلى كشف سجلات إصابة مفصلة ولقطات شاشة من أجهزة الضحايا، بالإضافة إلى الأدوات المستخدمة لإدارة المواقع المخترقة على نطاق واسع. تشير التقديرات إلى أن نحو 2,000 موقع WordPress قد تعرض للاختراق. معظم هذه المواقع كانت تعمل بإصدارات قديمة من WordPress وإضافات غير محدثة.
على سبيل المثال، أحد المواقع المخترقة كان يعمل بإصدار من WordPress يعود إلى عام 2021، ما يجعله عرضة لما يقرب من 40 ثغرة أمنية مختلفة.
آلية الاختراق والانتشار
يتم التلاعب بهذه المواقع لعرض مطالبات CAPTCHA مزيفة على غرار ClickFix للزوار، ما يؤدي إلى إصابتهم. يعمل أمر PowerShell الناتج عن هذه الطريقة كقناة لعملية متعددة الخطوات:
- مُنزل.NET من المرحلة 1: يبلغ الإحصائيات إلى خادم C2 ويقوم بتحميل المرحلة التالية.
- مُنزل ومُحمل.NET من المرحلة 2: يتضمن فحوصات الصندوق الرمل (sandbox checks) وآليات تسجيل إضافية، ويطلق المكونات الرئيسية.
- المرحلة 3: تتضمن ستة مكونات:
- SilentEncryptor: يشفر جميع الأجهزة المصابة حالياً أو الأجهزة ذات أسماء المضيف المحددة.
- NetworkShareScanner: يعمل كدودة SMB/USB للانتشار إلى أجهزة أخرى.
- VBS spreader: ينشر البرمجيات الخبيثة إلى الأقراص الصلبة ووسائط التخزين القابلة للإزالة، ويمسح الشبكة، وينتقل أفقياً عبر WMI.
- LockScreen: يمنع إدخال المستخدم ويعرض رسالة فدية مع رمز QR للدفع.
- SimpleChatProxy: تطبيق محادثة مخصص للتواصل بين الضحية والمشغل.
- SilentDataCollector: ينشئ قائمة بجميع محركات الأقراص، يشفرها، ويستخرج هذه القائمة إلى خادم C2. يمكن للمشغل تحميل ملف أوامر إلى الخادم ليقرأه السارق ويجمع ملفات محددة.
كما كشفت التحقيقات أن المهاجمين يستخدمون أرشيف ZIP يحتوي على ملف PHP باسم "uploader-installer.php" لتثبيت إضافة WordPress مخصصة. تنشئ هذه الإضافة ملف إضافة "يجب استخدامها" (MU plugin) في دليل "wp-content/mu-plugins"، ما يسمح بتحميل ملفات عشوائية، بما في ذلك ملفات PHP، إلى أي مسار تقريباً ضمن جذر WordPress، ما يفتح الباب لتنفيذ التعليمات البرمجية عن بُعد. بعد التلاعب بالموقع، تقوم الإضافة بتعطيل وحذف نفسها لتجنب الكشف. تشمل الملفات التي تم تحميلها بيانات مسروقة من أجهزة الضحايا، مع تحديد أكثر من 700 أرشيف بين منتصف مايو ونهاية يوليو 2026. عثر من بين هذه الملفات على ملفات وأدوات تطوير داخلية، ما يشير إلى إصابة المشغل لنفسه عن غير قصد. يتضمن ذلك أداة أتمتة مخصصة باسم "fMain.frm" تُستخدم لإدارة مواقع WordPress المخترقة، ما يسمح لمشغل البوت نت بإدارة صفحات WordPress المخترقة بشكل جماعي. تحتوي المواقع المخترقة أيضاً على إضافة "verify" خبيثة تعرض طبقة CAPTCHA مزيفة لزوار Windows، وتُفعّل بعد تحميل المهاجم لملف "activator.php" ثم تحذف نفسها. أفاد هورجيشي أن الهجمات تستهدف مستخدمي Windows فقط، ولا تتأثر بها أنظمة Apple macOS أو Linux.
السياق وتأثير السوق
تظهر عملية StopAndProtect كيف يمكن للمهاجمين تحويل آلاف مواقع WordPress سيئة الصيانة إلى بنية تحتية إجرامية موزعة لتقديم البرمجيات الخبيثة، والمراقبة، وسرقة البيانات، وبرمجيات الفدية. هذا النهج يمثل تطوراً في استخدام البنى التحتية المتاحة، حيث يوفر مرونة وإخفاء أكبر مقارنة بخوادم C2 المخصصة التقليدية. بدلاً من الاعتماد على خوادم مركزية يمكن تتبعها أو إغلاقها، تستغل StopAndProtect شبكة واسعة ومنتشرة من المواقع المهملة. تاريخياً، اعتمدت عمليات البرمجيات الخبيثة الكبرى على استغلال ثغرات أمنية حرجة في أنظمة تشغيل أو تطبيقات محددة، أو على حملات تصيد مباشرة.
بينما تستمر هذه الأساليب، فإن دمج ما يقرب من 2,000 موقع WordPress لتشكيل شبكة دعم عالمية يرفع من مستوى التعقيد الدفاعي ويزيد من صعوبة التخفيف. هذا يضع عبئاً إضافياً على مسؤولي المواقع، بخاصة أولئك الذين يهملون تحديثات الأمان الأساسية. الخاسرون المباشرون هم أصحاب المواقع التي تُستغل كبنية تحتية، والمستخدمون النهائيون الذين تُسرق بياناتهم أو تُشفر. حتى 24 يوليو 2026، أدت الحملة إلى اختراق أكثر من 6,000 عنوان IP فريد، معظمها في الولايات المتحدة (1,852)، وروسيا (630)، والهند (630)، ما يشير إلى انتشار عالمي واسع.
يحث إيلي سماديا من Check Point على الحذر من مطالبات CAPTCHA غير المتوقعة التي تطلب نسخ أو لصق أو تشغيل أوامر، وضرورة تحديث الأجهزة وبرامج الأمان باستمرار، ومغادرة أي موقع يطلب خطوات غير معتادة خارج المتصفح.
رؤية Glitch4Techs
تمثل عملية StopAndProtect إثباتاً قاسياً للإهمال المنتشر في إدارة البنية التحتية للويب. إنها ليست قفزة نوعية في التعقيد التكتيكي، بل هي استغلال منهجي وفِعال لثغرة أمنية أساسية لا تزال سائدة: المواقع المهملة. الحكم لا يقع على براعة المهاجمين بقدر ما يقع على فشل المؤسسات والأفراد في تطبيق أبسط تدابير الأمن السيبراني. تتجلى هذه الحقيقة في اكتشاف أن معظم المواقع المخترقة لا تشغل فقط إصدارات WordPress قديمة، بل وإضافات أيضاً، حيث كان أحد المواقع المخترقة يستخدم إصدار WordPress من عام 2021، ما يجعله عرضة لنحو 40 ثغرة أمنية مختلفة.
هذه الأرقام لا تعكس هجوماً لا يمكن إيقافه، بل فشلاً جماعياً في الصيانة الأساسية. إن القدرة على تحويل آلاف المواقع إلى بنية تحتية إجرامية موزعة ليست إنجازاً تكنولوجياً، بل هي نتيجة مباشرة لترك هذه المنصات مفتوحة أمام الاستغلال.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



