LONDON (IT BOLTWISE) – Eine groß angelegte Cybercrime-Kampagne nutzt kompromittierte WordPress-Websites als Infrastruktur für Malware, Datendiebstahl und teils Ransomware. Der Angriff startet über ClickFix-artige Social-Engineering-Seiten, die per PowerShell weitere.NET-Lader nachladen. Betroffene sehen unter Umständen blockierende LockScreen-Einblendungen und in kurzen Intervallen erbeutete Screenshots. Laut Sicherheitsanalyse kommen dabei bis zu fast 2.000 gehackte WordPress-Instanzen als Verteiler und Kommandozentrale zusammen.

Die Ermittlungen zu einer Kampagne unter dem Namen StopAndProtect zeigen, wie schnell aus vielen kleinen Schwachstellen eine verteilte kriminelle Infrastruktur entstehen kann. Im Kern geht es um nahezu 2.000 kompromittierte WordPress-Websites, die nicht nur als Ablagepunkt dienen, sondern mehrere Rollen gleichzeitig übernehmen: Sie stellen Malware-Stages bereit, fungieren als Kommando- und Kontrollserver (C2), sammeln Logs und Exfiltrationsdaten und steuern damit die weitere Ausbreitung. Entscheidend ist dabei weniger ein einzelnes Schadprogramm als die Kombination aus mehreren Modulen, die sich je nach Zielsystem und Phase unterschiedlich verhalten. Damit wird aus dem klassischen Muster „eine Payload für alle“ ein flexibles Toolkit, das je nach Umgebung entweder direkt verschlüsselt oder zunächst „still“ Daten einsammelt.
Der Anfang der Infektionskette ist bemerkenswert konkret: Ein ClickFix-ähnlicher Social-Engineering-Mechanismus täuscht Besuchern eine Captcha-Interaktion vor, die anschließend einen PowerShell-Befehl auslöst. Dieser Startpunkt ist mehr als nur ein Downloader – er öffnet den Weg für mehrstufige.NET-Komponenten. Die nachgeschalteten Stufen prüfen unter anderem Laufzeitbedingungen (etwa Sandbox-Indikatoren), bauen eigene Logging-Mechanismen auf und laden dann die eigentlichen Hauptbausteine nach. Für Betreiber und IT-Sicherheitsverantwortliche ist vor allem das Muster „ungewöhnliche Captcha-Prompts außerhalb des Browsers“ relevant: Wenn eine Seite Nutzer auffordert zu kopieren, einzufügen oder per Dialogfluss Befehle auszuführen, sollte das als Warnsignal verstanden werden, weil damit sehr oft genau diese Art von PowerShell-Kette gestartet wird.
Technisch wird die Kampagne in eine Stage-Architektur zerlegt, die das Schadensbild je nach Zielsystem variieren kann. In einer Stage 1 arbeitet ein.NET-Downloader, der Kennzahlen sammelt und sie an den C2 weiterreicht; Stage 2 erweitert das Ganze um Prüfungen und zusätzliches Logging und startet danach die zentralen Module. Stage 3 schließlich bündelt mehrere Funktionen: Dazu gehören SilentEncryptor-Module, die entweder ganze Zielsysteme oder nur bestimmte Rechnernamen verschlüsseln, ein NetworkShareScanner, der sich wie ein SMB/USB-Wurm verhält, sowie ein VBS-Spreader, der Malware auch auf Datenträger und Wechselmedien überträgt. Zusätzlich kommt ein LockScreen-Baustein zum Einsatz, der Benutzereingaben blockiert und eine Lösegeldmeldung inklusive QR-Code einblendet. Ergänzend übernimmt ein SimpleChatProxy die Kommunikation zwischen Angreifer und Opfer, während ein SilentDataCollector Speichermedien katalogisiert, daraus Listen erstellt, diese verschlüsselt und an die Kommandozentrale exfiltriert; außerdem kann ein vom Operator hochgeladenes Kommando-File gezielt bestimmte Dateien abfragen.
Besonders praxisnah wird die Beschreibung dort, wo der Diebstahl nicht nur aus dem klassischen Dateisammeln besteht, sondern auf konkrete Nutzeraktionen und Kommunikationskanäle abzielt. Die späteren Iterationen des Stealers enthalten Funktionen wie Keylogging mit Erkennung „gültiger“ E-Mail-Adressen, Screenshot-Erfassung in Intervallen von 30 Sekunden und Exfiltration aus WhatsApp-Kontexten. Dabei wird beschrieben, dass der Angreifer automatisiert nach Suchbegriffen arbeitet: Der Bot wartet, bis das Opfer inaktiv ist, fokussiert dann das WhatsApp-Suchfeld, trägt einen zuvor spezifizierten Kontaktnamen ein, öffnet die Kontaktinformation und erstellt anschließend Screenshots. Dazu passt, dass die Kampagne auch Netzwerkressourcen systematisch abbildet und frei/gesperrt („mapping/unmapping“) – ein Ansatz, der Zugriffspfade für spätere Bewegung im Netz öffnet, ohne sofortige Alarmierung auszulösen.
Für die WordPress-Seiten selbst ist relevant, wie die Angreifer die CMS-Welt „verdrahten“. Berichten zufolge kommt ein ZIP-Archiv mit einer PHP-Datei wie „uploader-installer.php“ zum Einsatz, um einen benutzerdefinierten WordPress-Plugin zu installieren. Daraus wird ein sogenannter must-use (MU) Plugin erzeugt, der in das Verzeichnis wp-content/mu-plugins gelangt und auch nach einem Neustart des üblichen Plugin-Lebenszyklus wirksam bleibt. Dieses MU-Plugin erlaubt es, mit gültigen Zugangsdaten beliebige Dateien bis zu nahezu jedem Pfad unterhalb des WordPress-Roots hochzuladen; das eröffnet damit im Prinzip den Weg zu Remote-Code-Execution. Auffällig ist außerdem das „Sich-selbst-entfernen“: Nach erfolgreicher Interferenz deaktviert sich der Mechanismus und löscht sich, um Spuren zu verwischen. Zusätzlich wird ein „verify“-Plugin genutzt, das den Originalinhalt überlagert und für Nicht-Windows-Besucher einen gefälschten CAPTCHA-Layer anbietet; es wird nach Upload und anschließender Aktivierung wieder entfernt.
Ein weiteres Indiz für die operative Breite liefern die Auswertungen zu betroffenen Artefakten: In Zeitfenstern von Mitte Mai bis Ende Juli 2026 wurden mehr als 700 Archive mit gestohlenen Inhalten identifiziert. Darunter sollen sich interne Entwicklungsdateien und Tools befunden haben, die darauf hindeuten, dass der Operator sich selbst versehentlich infizieren oder zumindest eigene Kontrollartefakte mit exfiltrieren ließ. Dazu gehört eine benutzerdefinierte Automationskomponente namens fMain.frm, mit der die Botnet-Betreiber kompromittierte WordPress-Seiten massenhaft verwalten können. Die Funktion wird als Upload- und Delete-Logik über PHP-Skripte beschrieben, die gezielt weitere Dateien ein- oder ausblenden, Fake-Captcha ClickFix-Mechanismen aktivieren oder deaktivieren sowie Caching-Funktionen steuern. Genau diese Fähigkeit zur skalierbaren Verwaltung erklärt, warum so viele WordPress-Instanzen als verteilte Infrastruktur dienen können, ohne dass pro Ziel eine individuelle manuelle Steuerung nötig wäre.
Für Unternehmen liegt der Markt- und Sicherheitshebel weniger in der Frage „Ransomware oder kein Ransomware“, sondern in der Tatsache, dass die Kampagne in den meisten Fällen offenbar zuerst verdeckt Daten und Dateilisten sammelt und erst später entscheidet, ob und wann Verschlüsselung folgt. Die Verteilung der Kompromittierungen wird dabei als breit beschrieben: Bis zum 24. Juli 2026 sollen mehr als 6.000 eindeutige IP-Adressen betroffen gewesen sein, ein Schwerpunkt in den USA mit 1.852, sowie jeweils 630 in Russland und 630 in Indien. Daraus ergibt sich eine klare Konsequenz für die Härtung von WordPress-Setups: regelmäßige Updates von Core und Plugins, die konsequente Begrenzung von Schreibrechten, das Monitoring auf ungewöhnliche Captcha-Prompts und das Blockieren von PowerShell-Ausführungen im Webkontext. Auch wenn der Fokus der Berichte bei klassischen Angriffspfaden liegt, gilt die Lehre als KI-unabhängig: KI-gestützte Erkennung kann hier helfen, die Muster aus Web-Interaktionen, Prozessketten und ungewöhnlichen Exfiltrationssignalen schneller zu erkennen – aber sie ersetzt nicht das Patchen und das saubere Reduzieren von Angriffsflächen auf CMS- und Betriebssystemebene.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »StopAndProtect missbraucht fast 2.000 WordPress-Seiten für Malware und Datendiebstahl« bei Google Deutschland suchen, bei Bing oder Google News!