Khoảng 2.000 trang web được xây dựng bằng WordPress đã bị tin tặc xâm nhập, lợi dụng để đánh cắp file ví tiền mã hóa và phát tán mã độc tống tiền (ransomware).
Decrypt đưa tin công ty an ninh mạng Check Point Research đã xác nhận chiến dịch tấn công này. Check Point Research đặt tên chiến dịch là 'StopAndProtect' và cho biết nó lần đầu được phát hiện vào giữa tháng 5.
Theo Decrypt, kẻ tấn công cho hiển thị cửa sổ CAPTCHA giả trên các trang web đã bị xâm nhập, dụ người dùng Windows chạy lệnh PowerShell. Trong quá trình này, thông tin đăng nhập và cụm từ khôi phục ví tiền mã hóa của nạn nhân bị đánh cắp. Mã độc còn có khả năng lây lan qua mạng nội bộ và USB, đồng thời cài đặt thêm phần mềm độc hại có chức năng khóa màn hình và phát tán ransomware.
Check Point Research cho biết nhóm tấn công đã mắc sai sót khi để lộ nhiều file nội bộ, bao gồm nhật ký lây nhiễm, ảnh chụp màn hình máy tính nạn nhân và cả mã nguồn dùng để quản lý các trang web bị chiếm quyền kiểm soát.
Decrypt cho biết tính đến ngày 24/7, đã có hơn 6.000 địa chỉ IP duy nhất bị xâm nhập, trong đó Mỹ chiếm 1.852 địa chỉ, còn Nga và Ấn Độ mỗi nước ghi nhận 630 địa chỉ.
Bình luận 0