Siber güvenlik araştırmacıları, binlerce ele geçirilmiş WordPress web sitesini zararlı yazılım yaymak, enfekte olmuş bilgisayarları ele geçirmek ve çalıntı belgeleri, ekran görüntülerini ile faaliyet durumunu takip etmek için oluşturulan aktivite günlüklerini depolamak amacıyla kullanan küresel bir siber suç operasyonunu tespit etti.
Check Point Research’tan Jaromír Hořejší konuyla ilgili yaptığı açıklamada, “Bu operasyon tek bir zararlı yazılıma dayanmıyor; birlikte çalışan bir suç yazılımı araç setine dayanıyor. Bazı bileşenler dosyaları şifrelerken, diğerleri sessizce belge çalıyor veya ekranı kilitliyor. Bir başka bileşen ise saldırganlar ile kurbanları arasında canlı sohbet aracı olarak görev yapıyor” ifadelerini kullandı.
Siber güvenlik şirketi, 2026 yılı mayıs ayının ortalarında aynı adı taşıyan bir fidye yazılımı ailesini keşfettikten sonra bu geniş çaplı kampanyayı StopAndProtect adı altında takibe aldı. Yalnızca Windows kullanıcılarını hedefleyen ve macOS veya Linux sistemleri etkileyip etkilemediği bilinmeyen saldırı zinciri, ele geçirilmiş web sitelerindeki sahte CAPTCHA'larla başlıyor. ClickFix sosyal mühendislik saldırısı, kurbanları bir PowerShell komutu çalıştırmaya yönlendirerek ek .NET indiricilerini ve yükleyicilerini devreye sokuyor.
Bu aşamanın ardından fidye yazılımı; SMB/USB solucanı, LockScreen, VBS yayıcı, sohbet aracı ve kimlik bilgisi çalıcı gibi ana bileşenleri devreye sokuyor. Zararlı yazılım, kimlik bilgileri ve kripto para cüzdanı kurtarma ifadeleri (seed phrase) gibi hassas verileri çalabiliyor. Ancak operasyonun her zaman fidye yazılımı dağıtımıyla sonuçlanmadığını belirtmek gerekiyor. Saldırganların çoğu durumda, sistemlerden sessizce dosya listelerini ve ardından belirli dosyaları çaldığı gözlemlendi.
Operasyon, birden fazla işlevi yerine getiren ele geçirilmiş WordPress siteleri kümesi tarafından destekleniyor:
- Zararlı yazılım aşamalarını barındırma
- Talimat göndermek için komuta ve kontrol (C2) sunucuları olarak çalışma
- Kurbanlardan sızdırılan günlükleri depolama
Check Point, 24 Temmuz itibarıyla 1.852'si ABD'de olmak üzere 6.000'den fazla benzersiz IP adresinin ele geçirildiğini açıkladı. Araştırmacılar, saldırganların operasyonel güvenlik (OPSEC) hataları sayesinde kampanyaya dair daha fazla bilgi edinebildiklerini belirtti. Saldırganların kendilerini yanlışlıkla enfekte etmesi sonucu; kurban makinelerinden alınan ayrıntılı enfeksiyon günlükleri, ekran görüntülerinin yanı sıra ele geçirilmiş web sitelerini toplu olarak yönetmek için kullanılan araçların kaynak kodları da gün yüzüne çıktı. Kampanya kapsamında yaklaşık 2.000 WordPress sitesinin hacker'ların eline geçtiği tahmin ediliyor.