De StopAndProtect-operatie is een recent ontdekte cybercampagne die duizenden gehackte WordPress-websites misbruikt als infrastructuur voor het verspreiden van malware, het controleren van geïnfecteerde systemen en het opslaan van gestolen documenten, screenshots en activiteitlogs. Deze operatie combineert bestandversleuteling met datadiefstal en maakt gebruik van een uitgebreid toolkit van kwaadaardige software die verschillende functies vervult, zoals ransomware, wormverspreiding via SMB/USB, schermvergrendeling, chatfunctionaliteit en credential stealing.

De infectieketen begint met een social-engineeringtechniek genaamd ClickFix, waarbij slachtoffers worden verleid een PowerShell-commando uit te voeren. Dit leidt tot meerdere download- en laadfasen van .NET-componenten die de verschillende malwareonderdelen installeren. Hoewel de naam StopAndProtect oorspronkelijk alleen voor de ransomwarecomponent werd gebruikt, is deze nu van toepassing op de gehele operatie, omdat niet alle slachtoffers met ransomware worden getroffen; in veel gevallen worden bestanden stilletjes buitgemaakt. De malware verzamelt uitgebreide telemetrie en uploadt gedetailleerde logs, waardoor de aanvallers het infectieproces nauwkeurig kunnen volgen.

De criminelen gebruiken gehackte WordPress-sites als command-and-control-servers en opslaglocaties voor exfiltratiegegevens. Door fouten in de operationele beveiliging van de ontwikkelaars werd een PHP-script ontdekt dat een directorylisting blootlegde, wat leidde tot de vondst van duizenden logbestanden en open directories. Uit interne logs blijkt dat de operatie duizenden IP-adressen wereldwijd treft, met een concentratie in de Verenigde Staten, Rusland en India. Een archief dat per ongeluk door de aanvallers zelf werd geüpload bevatte broncode van een automatiseringstool voor het beheer van geïnjecteerde payloads en een lijst van bijna 2.000 gecompromitteerde WordPress-domeinen, wat de omvang van de operatie bevestigt.

De kwetsbaarheid van veel WordPress-websites komt voort uit het niet tijdig updaten van zowel de WordPress-kern als geïnstalleerde plugins, waardoor deze sites eenvoudig kunnen worden misbruikt door kwaadwillenden. Deze grootschalige campagne toont aan hoe belangrijk het is om systemen actueel te houden en operationele beveiligingsmaatregelen strikt na te leven om misbruik te voorkomen.