🔍 Contexte
Publié le 18 août 2026 par Check Point Research (auteur : Jaromír Hořejší), cet article présente une analyse technique approfondie de l’opération StopAndProtect, identifiée pour la première fois mi-mai 2026. L’opération combine chiffrement de fichiers (ransomware) et vol de données silencieux, en abusant de milliers de sites WordPress compromis comme infrastructure d’attaque.
🎯 Vecteur d’infection
La chaîne d’infection repose sur la technique de social engineering ClickFix (fausse CAPTCHA) déployée sur des sites WordPress piratés :
- Victime visite un site compromis → fausse page CAPTCHA
- Exécution d’une commande PowerShell copiée dans le presse-papiers
- Téléchargement de deux scripts PowerShell successifs
- Chargement en mémoire de stage 1 (.NET downloader)
- Chargement de stage 2 (.NET downloader/loader persistant avec sandbox checks)
- Déploiement des composants stage 3
🛠️ Composants malveillants (stage 3)
- SilentEncryptor : ransomware, chiffre les fichiers selon instructions du C2, dérive une clé 32 octets par fichier à partir d’un mot de passe et du nom de machine
- NetworkShareScanner : ver SMB/USB, se propage via partages réseau et périphériques USB
- VBS spreader : propagation sur disques durs et médias amovibles, mouvement latéral via WMI
- LockScreen : bloque les entrées utilisateur, affiche message de rançon avec QR code de paiement
- SimpleChatProxy : application de chat personnalisée entre victime et opérateur
- SilentDataCollector : stealer complet (liste de fichiers, exfiltration ciblée, keylogger, détection d’emails valides, contacts WhatsApp, screenshots toutes les 30 secondes)
🏗️ Infrastructure
Les sites WordPress compromis servent à la fois de :
- Serveurs d’hébergement pour les stages malveillants
- Serveurs C2 pour transmettre les commandes
- Serveurs de stockage pour les logs, screenshots et archives exfiltrées
Un plugin WordPress MU malveillant (wp-sec.php) est installé via mu-uploader-installer.php, créant un endpoint REST API caché (wp-sec/v1/upload) permettant l’upload de fichiers PHP (RCE). Le plugin s’auto-supprime après installation.
📊 Ampleur de l’opération
- +6 000 adresses IP uniques de victimes (au 24/07/2026)
- ~31 000 screenshots collectés (mai–juillet 2026)
- +700 archives de données volées collectées
- ~2 000 domaines WordPress compromis identifiés dans les fichiers de l’acteur
- Pays les plus touchés : États-Unis (1 852 IPs), Russie (630), Inde (630)
🔓 Erreurs OPSEC de l’acteur
Des défaillances OPSEC majeures ont permis l’analyse :
- Script PHP exposant un listing de répertoires (
dwnen.php) - Répertoires ouverts contenant logs et screenshots de victimes
- Auto-infection de l’acteur : upload accidentel de fichiers sources incluant l’outil d’automatisation en Visual Basic 6 (
fMain.frm), listes de domaines compromis, et code source des outils de gestion - Noms de projets internes exposés :
0a_botnet,fake-captcha
📄 Type d’article
Publication de recherche technique CTI à but d’exposition d’une opération cybercriminelle active, incluant IOCs, règle YARA et analyse de l’infrastructure.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1547 — Boot or Logon Autostart Execution (Persistence)
- T1543 — Create or Modify System Process (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
- T1083 — File and Directory Discovery (Discovery)
- T1135 — Network Share Discovery (Discovery)
- T1091 — Replication Through Removable Media (Lateral Movement)
- T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
- T1047 — Windows Management Instrumentation (Lateral Movement)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1113 — Screen Capture (Collection)
- T1005 — Data from Local System (Collection)
- T1560.001 — Archive Collected Data: Archive via Library (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1486 — Data Encrypted for Impact (Impact)
- T1491 — Defacement (Impact)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1102 — Web Service (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
IOC
- Domaines :
maximumrock.ro— VT · URLhaus · ThreatFox - Domaines :
platinumcar.ca— VT · URLhaus · ThreatFox - Domaines :
norakremer.co.uk— VT · URLhaus · ThreatFox - Domaines :
pharmart.ae— VT · URLhaus · ThreatFox - Domaines :
ksr-racingparts.com— VT · URLhaus · ThreatFox - Domaines :
v-k.com.ua— VT · URLhaus · ThreatFox - Domaines :
www.lapellelaser.pl— VT · URLhaus · ThreatFox - Domaines :
www.parsrulman.com— VT · URLhaus · ThreatFox - Domaines :
mectcalcutta.com— VT · URLhaus · ThreatFox - Domaines :
discherniation.com— VT · URLhaus · ThreatFox - SHA256 :
cab7f141fd6f2c58055b3731ef6a64b8a2d4d88a974770b047da19c0904322f0— VT · MalwareBazaar - SHA256 :
cc8aa2bd7bf74ca0bbc5cb03a7b18eae73094b450d11654528c05685fe12e0c9— VT · MalwareBazaar - SHA256 :
99bcb531d6dd3c93d3f28f03d6e4659c865a4ffbd2fb514e809017f3446a940b— VT · MalwareBazaar - SHA256 :
8337bf29100a5871b1275227006dc2a43cb021b751e5ce203236f4fd78af59ac5— VT · MalwareBazaar - SHA256 :
4dee2fe98d4da75ffb259c03b50202212dafc85691429a28641a8068eddea504— VT · MalwareBazaar - SHA256 :
9765ab134c2c7eb982a73bb1fe94c6ce500b63dc817073b76e926a1097078d3527— VT · MalwareBazaar - SHA256 :
7d3604d0728b242c72bd144b8661ebf63c1042a4f5dd441bc8c8507c701df20c— VT · MalwareBazaar - SHA256 :
976cfa57e1efacbe517b7e3441e9473d275ec1d9ad8ab69ddf8ae3a966aaa153— VT · MalwareBazaar - SHA256 :
b79b9b027f76579555069a7506d946648a8cb3126c0dda837dc9fee0e5c79489— VT · MalwareBazaar - SHA256 :
65550f6d0ffec8421f703cdc7273d9c0563b3d480fe6702bad294a18afe72143— VT · MalwareBazaar - SHA256 :
0080d0dd72eda4850a02e51c0e5c6f768423dfe970cafae2ab52ceee75972b40— VT · MalwareBazaar - SHA256 :
8d1e23630a6695fa9c793d73832f59436c98bba30ed81c16d01b549bd17feab4— VT · MalwareBazaar - SHA256 :
10babb15e08f9fbd72cce11713a273b971c910dd5bdb989a3f6ff4d9c8e372c0— VT · MalwareBazaar - SHA256 :
f042240c3de00c46dee625916bf246b7e87481e4081a6a97208b091409766e41— VT · MalwareBazaar - SHA256 :
11a635d70444605ede1de0aa227a9fd7cfa4554e75bea93ce18b639ca571a42e— VT · MalwareBazaar - SHA256 :
2adbb2c206be7f23bf77f8f50d1ac0f809511c0b4591421931f81a6eaa42c68c— VT · MalwareBazaar - SHA256 :
38602b76f6c65644b01fa4d81708251c159a883253cda8876396dc7212324ab9— VT · MalwareBazaar - SHA256 :
23cbabfe3ca3a7f1eb365f772d6a4ed8095cb8f7755622cc82e804478259dc70— VT · MalwareBazaar - SHA256 :
b3dff910b350ace27d64cbd79405cb154a1967e366d7b88170c3e8303b1d08ad— VT · MalwareBazaar - SHA256 :
3ed8f2cc8da4853fd770ff38f0cbce6d9d4a84e75a828fc0cec3e3ec60db94f9— VT · MalwareBazaar - SHA256 :
3ba161ca7b8dcf389ec3236c9ddfb943e9d1766181b1b81a227649cad46132a8— VT · MalwareBazaar - Fichiers :
vcapcha.ps1 - Fichiers :
dwnen.php - Fichiers :
wp-uploading.php - Fichiers :
wp-delete.php - Fichiers :
wp-cssv.php - Fichiers :
wp-verifyup.php - Fichiers :
wp-sec.php - Fichiers :
mu-uploader-installer.php - Fichiers :
verify.php - Fichiers :
store.php - Fichiers :
proxy.php - Fichiers :
stored_url.txt - Fichiers :
activator.php - Fichiers :
fMain.frm - Fichiers :
fMain.frx - Fichiers :
fMain.log - Fichiers :
RegisterRC6inPlace.vbs - Fichiers :
de-activator.txt - Chemins :
wp-content/mu-plugins/wp-sec.php - Chemins :
wp-content/plugins/verify - Chemins :
G:\a_new_hack\0a_botnet\fake-capcha\a-master\4-a-updater-plugin-send-new-plugin\
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 19 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- StopAndProtect (other)
- SilentEncryptor (ransomware)
- SilentDataCollector (stealer)
- NetworkShareScanner (other)
- LockScreen (other)
- SimpleChatProxy (other)
- VBS spreader (other)
- wp-cssv.php (backdoor)
- wp-verifyup.php (tool)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ research.checkpoint.com — source reconnue (liste interne) (20pts)
- ✅ 25085 chars — texte complet (fulltext extrait) (15pts)
- ✅ 52 IOCs dont des hashes (15pts)
- ✅ 6/6 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 23 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
cab7f141fd6f2c58…(sha256) → VT (28/76 détections)cc8aa2bd7bf74ca0…(sha256) → VT (27/76 détections)99bcb531d6dd3c93…(sha256) → VT (35/76 détections)maximumrock.ro(domain) → VT (5/91 détections)platinumcar.ca(domain) → VT (10/91 détections)
🔗 Source originale : https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/