LONDON (IT BOLTWISE) – Eine groß angelegte Cybercrime-Kampagne nutzt kompromittierte WordPress-Websites als Infrastruktur für Malware, Datendiebstahl und teils Ransomware. Der Angriff startet über ClickFix-artige Social-Engineering-Seiten, die per PowerShell weitere.NET-Lader nachladen. Betroffene sehen unter Umständen blockierende LockScreen-Einblendungen und in kurzen Intervallen erbeutete Screenshots. Laut Sicherheitsanalyse kommen dabei bis zu fast 2.000 gehackte WordPress-Instanzen als Verteiler und Kommandozentrale zusammen.

StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl
StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Ermittlungen zu einer Kampagne unter dem Namen StopAndProtect zeigen, wie schnell aus vielen kleinen Schwachstellen eine verteilte kriminelle Infrastruktur entstehen kann. Im Kern geht es um nahezu 2.000 kompromittierte WordPress-Websites, die nicht nur als Ablagepunkt dienen, sondern mehrere Rollen gleichzeitig übernehmen: Sie stellen Malware-Stages bereit, fungieren als Kommando- und Kontrollserver (C2), sammeln Logs und Exfiltrationsdaten und steuern damit die weitere Ausbreitung. Entscheidend ist dabei weniger ein einzelnes Schadprogramm als die Kombination aus mehreren Modulen, die sich je nach Zielsystem und Phase unterschiedlich verhalten. Damit wird aus dem klassischen Muster „eine Payload für alle“ ein flexibles Toolkit, das je nach Umgebung entweder direkt verschlüsselt oder zunächst „still“ Daten einsammelt.

Der Anfang der Infektionskette ist bemerkenswert konkret: Ein ClickFix-ähnlicher Social-Engineering-Mechanismus täuscht Besuchern eine Captcha-Interaktion vor, die anschließend einen PowerShell-Befehl auslöst. Dieser Startpunkt ist mehr als nur ein Downloader – er öffnet den Weg für mehrstufige.NET-Komponenten. Die nachgeschalteten Stufen prüfen unter anderem Laufzeitbedingungen (etwa Sandbox-Indikatoren), bauen eigene Logging-Mechanismen auf und laden dann die eigentlichen Hauptbausteine nach. Für Betreiber und IT-Sicherheitsverantwortliche ist vor allem das Muster „ungewöhnliche Captcha-Prompts außerhalb des Browsers“ relevant: Wenn eine Seite Nutzer auffordert zu kopieren, einzufügen oder per Dialogfluss Befehle auszuführen, sollte das als Warnsignal verstanden werden, weil damit sehr oft genau diese Art von PowerShell-Kette gestartet wird.

Technisch wird die Kampagne in eine Stage-Architektur zerlegt, die das Schadensbild je nach Zielsystem variieren kann. In einer Stage 1 arbeitet ein.NET-Downloader, der Kennzahlen sammelt und sie an den C2 weiterreicht; Stage 2 erweitert das Ganze um Prüfungen und zusätzliches Logging und startet danach die zentralen Module. Stage 3 schließlich bündelt mehrere Funktionen: Dazu gehören SilentEncryptor-Module, die entweder ganze Zielsysteme oder nur bestimmte Rechnernamen verschlüsseln, ein NetworkShareScanner, der sich wie ein SMB/USB-Wurm verhält, sowie ein VBS-Spreader, der Malware auch auf Datenträger und Wechselmedien überträgt. Zusätzlich kommt ein LockScreen-Baustein zum Einsatz, der Benutzereingaben blockiert und eine Lösegeldmeldung inklusive QR-Code einblendet. Ergänzend übernimmt ein SimpleChatProxy die Kommunikation zwischen Angreifer und Opfer, während ein SilentDataCollector Speichermedien katalogisiert, daraus Listen erstellt, diese verschlüsselt und an die Kommandozentrale exfiltriert; außerdem kann ein vom Operator hochgeladenes Kommando-File gezielt bestimmte Dateien abfragen.

Besonders praxisnah wird die Beschreibung dort, wo der Diebstahl nicht nur aus dem klassischen Dateisammeln besteht, sondern auf konkrete Nutzeraktionen und Kommunikationskanäle abzielt. Die späteren Iterationen des Stealers enthalten Funktionen wie Keylogging mit Erkennung „gültiger“ E-Mail-Adressen, Screenshot-Erfassung in Intervallen von 30 Sekunden und Exfiltration aus WhatsApp-Kontexten. Dabei wird beschrieben, dass der Angreifer automatisiert nach Suchbegriffen arbeitet: Der Bot wartet, bis das Opfer inaktiv ist, fokussiert dann das WhatsApp-Suchfeld, trägt einen zuvor spezifizierten Kontaktnamen ein, öffnet die Kontaktinformation und erstellt anschließend Screenshots. Dazu passt, dass die Kampagne auch Netzwerkressourcen systematisch abbildet und frei/gesperrt („mapping/unmapping“) – ein Ansatz, der Zugriffspfade für spätere Bewegung im Netz öffnet, ohne sofortige Alarmierung auszulösen.

Für die WordPress-Seiten selbst ist relevant, wie die Angreifer die CMS-Welt „verdrahten“. Berichten zufolge kommt ein ZIP-Archiv mit einer PHP-Datei wie „uploader-installer.php“ zum Einsatz, um einen benutzerdefinierten WordPress-Plugin zu installieren. Daraus wird ein sogenannter must-use (MU) Plugin erzeugt, der in das Verzeichnis wp-content/mu-plugins gelangt und auch nach einem Neustart des üblichen Plugin-Lebenszyklus wirksam bleibt. Dieses MU-Plugin erlaubt es, mit gültigen Zugangsdaten beliebige Dateien bis zu nahezu jedem Pfad unterhalb des WordPress-Roots hochzuladen; das eröffnet damit im Prinzip den Weg zu Remote-Code-Execution. Auffällig ist außerdem das „Sich-selbst-entfernen“: Nach erfolgreicher Interferenz deaktviert sich der Mechanismus und löscht sich, um Spuren zu verwischen. Zusätzlich wird ein „verify“-Plugin genutzt, das den Originalinhalt überlagert und für Nicht-Windows-Besucher einen gefälschten CAPTCHA-Layer anbietet; es wird nach Upload und anschließender Aktivierung wieder entfernt.

Ein weiteres Indiz für die operative Breite liefern die Auswertungen zu betroffenen Artefakten: In Zeitfenstern von Mitte Mai bis Ende Juli 2026 wurden mehr als 700 Archive mit gestohlenen Inhalten identifiziert. Darunter sollen sich interne Entwicklungsdateien und Tools befunden haben, die darauf hindeuten, dass der Operator sich selbst versehentlich infizieren oder zumindest eigene Kontrollartefakte mit exfiltrieren ließ. Dazu gehört eine benutzerdefinierte Automationskomponente namens fMain.frm, mit der die Botnet-Betreiber kompromittierte WordPress-Seiten massenhaft verwalten können. Die Funktion wird als Upload- und Delete-Logik über PHP-Skripte beschrieben, die gezielt weitere Dateien ein- oder ausblenden, Fake-Captcha ClickFix-Mechanismen aktivieren oder deaktivieren sowie Caching-Funktionen steuern. Genau diese Fähigkeit zur skalierbaren Verwaltung erklärt, warum so viele WordPress-Instanzen als verteilte Infrastruktur dienen können, ohne dass pro Ziel eine individuelle manuelle Steuerung nötig wäre.

Für Unternehmen liegt der Markt- und Sicherheitshebel weniger in der Frage „Ransomware oder kein Ransomware“, sondern in der Tatsache, dass die Kampagne in den meisten Fällen offenbar zuerst verdeckt Daten und Dateilisten sammelt und erst später entscheidet, ob und wann Verschlüsselung folgt. Die Verteilung der Kompromittierungen wird dabei als breit beschrieben: Bis zum 24. Juli 2026 sollen mehr als 6.000 eindeutige IP-Adressen betroffen gewesen sein, ein Schwerpunkt in den USA mit 1.852, sowie jeweils 630 in Russland und 630 in Indien. Daraus ergibt sich eine klare Konsequenz für die Härtung von WordPress-Setups: regelmäßige Updates von Core und Plugins, die konsequente Begrenzung von Schreibrechten, das Monitoring auf ungewöhnliche Captcha-Prompts und das Blockieren von PowerShell-Ausführungen im Webkontext. Auch wenn der Fokus der Berichte bei klassischen Angriffspfaden liegt, gilt die Lehre als KI-unabhängig: KI-gestützte Erkennung kann hier helfen, die Muster aus Web-Interaktionen, Prozessketten und ungewöhnlichen Exfiltrationssignalen schneller zu erkennen – aber sie ersetzt nicht das Patchen und das saubere Reduzieren von Angriffsflächen auf CMS- und Betriebssystemebene.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl".
Stichwörter AI Artificial Intelligence Botnet C2 Clickfix Cybersecurity Data Theft Dotnet Hacker IT-Sicherheit KI Künstliche Intelligenz Lockscreen Malware Netzwerksicherheit PowerShell Ransomware Screenshots Smb WhatsApp Wmi Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl« bei Google Deutschland suchen, bei Bing oder Google News!


    390 Leser gerade online auf IT BOLTWISE
    KI-Jobs