🔍 Contexte

Publié le 18 août 2026 par Check Point Research (auteur : Jaromír Hořejší), cet article présente une analyse technique approfondie de l’opération StopAndProtect, identifiée pour la première fois mi-mai 2026. L’opération combine chiffrement de fichiers (ransomware) et vol de données silencieux, en abusant de milliers de sites WordPress compromis comme infrastructure d’attaque.

🎯 Vecteur d’infection

La chaîne d’infection repose sur la technique de social engineering ClickFix (fausse CAPTCHA) déployée sur des sites WordPress piratés :

  1. Victime visite un site compromis → fausse page CAPTCHA
  2. Exécution d’une commande PowerShell copiée dans le presse-papiers
  3. Téléchargement de deux scripts PowerShell successifs
  4. Chargement en mémoire de stage 1 (.NET downloader)
  5. Chargement de stage 2 (.NET downloader/loader persistant avec sandbox checks)
  6. Déploiement des composants stage 3

🛠️ Composants malveillants (stage 3)

  • SilentEncryptor : ransomware, chiffre les fichiers selon instructions du C2, dérive une clé 32 octets par fichier à partir d’un mot de passe et du nom de machine
  • NetworkShareScanner : ver SMB/USB, se propage via partages réseau et périphériques USB
  • VBS spreader : propagation sur disques durs et médias amovibles, mouvement latéral via WMI
  • LockScreen : bloque les entrées utilisateur, affiche message de rançon avec QR code de paiement
  • SimpleChatProxy : application de chat personnalisée entre victime et opérateur
  • SilentDataCollector : stealer complet (liste de fichiers, exfiltration ciblée, keylogger, détection d’emails valides, contacts WhatsApp, screenshots toutes les 30 secondes)

🏗️ Infrastructure

Les sites WordPress compromis servent à la fois de :

  • Serveurs d’hébergement pour les stages malveillants
  • Serveurs C2 pour transmettre les commandes
  • Serveurs de stockage pour les logs, screenshots et archives exfiltrées

Un plugin WordPress MU malveillant (wp-sec.php) est installé via mu-uploader-installer.php, créant un endpoint REST API caché (wp-sec/v1/upload) permettant l’upload de fichiers PHP (RCE). Le plugin s’auto-supprime après installation.

📊 Ampleur de l’opération

  • +6 000 adresses IP uniques de victimes (au 24/07/2026)
  • ~31 000 screenshots collectés (mai–juillet 2026)
  • +700 archives de données volées collectées
  • ~2 000 domaines WordPress compromis identifiés dans les fichiers de l’acteur
  • Pays les plus touchés : États-Unis (1 852 IPs), Russie (630), Inde (630)

🔓 Erreurs OPSEC de l’acteur

Des défaillances OPSEC majeures ont permis l’analyse :

  • Script PHP exposant un listing de répertoires (dwnen.php)
  • Répertoires ouverts contenant logs et screenshots de victimes
  • Auto-infection de l’acteur : upload accidentel de fichiers sources incluant l’outil d’automatisation en Visual Basic 6 (fMain.frm), listes de domaines compromis, et code source des outils de gestion
  • Noms de projets internes exposés : 0a_botnet, fake-captcha

📄 Type d’article

Publication de recherche technique CTI à but d’exposition d’une opération cybercriminelle active, incluant IOCs, règle YARA et analyse de l’infrastructure.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1543 — Create or Modify System Process (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1083 — File and Directory Discovery (Discovery)
  • T1135 — Network Share Discovery (Discovery)
  • T1091 — Replication Through Removable Media (Lateral Movement)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
  • T1047 — Windows Management Instrumentation (Lateral Movement)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1113 — Screen Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1560.001 — Archive Collected Data: Archive via Library (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1491 — Defacement (Impact)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

  • Domaines : maximumrock.roVT · URLhaus · ThreatFox
  • Domaines : platinumcar.caVT · URLhaus · ThreatFox
  • Domaines : norakremer.co.ukVT · URLhaus · ThreatFox
  • Domaines : pharmart.aeVT · URLhaus · ThreatFox
  • Domaines : ksr-racingparts.comVT · URLhaus · ThreatFox
  • Domaines : v-k.com.uaVT · URLhaus · ThreatFox
  • Domaines : www.lapellelaser.plVT · URLhaus · ThreatFox
  • Domaines : www.parsrulman.comVT · URLhaus · ThreatFox
  • Domaines : mectcalcutta.comVT · URLhaus · ThreatFox
  • Domaines : discherniation.comVT · URLhaus · ThreatFox
  • SHA256 : cab7f141fd6f2c58055b3731ef6a64b8a2d4d88a974770b047da19c0904322f0VT · MalwareBazaar
  • SHA256 : cc8aa2bd7bf74ca0bbc5cb03a7b18eae73094b450d11654528c05685fe12e0c9VT · MalwareBazaar
  • SHA256 : 99bcb531d6dd3c93d3f28f03d6e4659c865a4ffbd2fb514e809017f3446a940bVT · MalwareBazaar
  • SHA256 : 8337bf29100a5871b1275227006dc2a43cb021b751e5ce203236f4fd78af59ac5VT · MalwareBazaar
  • SHA256 : 4dee2fe98d4da75ffb259c03b50202212dafc85691429a28641a8068eddea504VT · MalwareBazaar
  • SHA256 : 9765ab134c2c7eb982a73bb1fe94c6ce500b63dc817073b76e926a1097078d3527VT · MalwareBazaar
  • SHA256 : 7d3604d0728b242c72bd144b8661ebf63c1042a4f5dd441bc8c8507c701df20cVT · MalwareBazaar
  • SHA256 : 976cfa57e1efacbe517b7e3441e9473d275ec1d9ad8ab69ddf8ae3a966aaa153VT · MalwareBazaar
  • SHA256 : b79b9b027f76579555069a7506d946648a8cb3126c0dda837dc9fee0e5c79489VT · MalwareBazaar
  • SHA256 : 65550f6d0ffec8421f703cdc7273d9c0563b3d480fe6702bad294a18afe72143VT · MalwareBazaar
  • SHA256 : 0080d0dd72eda4850a02e51c0e5c6f768423dfe970cafae2ab52ceee75972b40VT · MalwareBazaar
  • SHA256 : 8d1e23630a6695fa9c793d73832f59436c98bba30ed81c16d01b549bd17feab4VT · MalwareBazaar
  • SHA256 : 10babb15e08f9fbd72cce11713a273b971c910dd5bdb989a3f6ff4d9c8e372c0VT · MalwareBazaar
  • SHA256 : f042240c3de00c46dee625916bf246b7e87481e4081a6a97208b091409766e41VT · MalwareBazaar
  • SHA256 : 11a635d70444605ede1de0aa227a9fd7cfa4554e75bea93ce18b639ca571a42eVT · MalwareBazaar
  • SHA256 : 2adbb2c206be7f23bf77f8f50d1ac0f809511c0b4591421931f81a6eaa42c68cVT · MalwareBazaar
  • SHA256 : 38602b76f6c65644b01fa4d81708251c159a883253cda8876396dc7212324ab9VT · MalwareBazaar
  • SHA256 : 23cbabfe3ca3a7f1eb365f772d6a4ed8095cb8f7755622cc82e804478259dc70VT · MalwareBazaar
  • SHA256 : b3dff910b350ace27d64cbd79405cb154a1967e366d7b88170c3e8303b1d08adVT · MalwareBazaar
  • SHA256 : 3ed8f2cc8da4853fd770ff38f0cbce6d9d4a84e75a828fc0cec3e3ec60db94f9VT · MalwareBazaar
  • SHA256 : 3ba161ca7b8dcf389ec3236c9ddfb943e9d1766181b1b81a227649cad46132a8VT · MalwareBazaar
  • Fichiers : vcapcha.ps1
  • Fichiers : dwnen.php
  • Fichiers : wp-uploading.php
  • Fichiers : wp-delete.php
  • Fichiers : wp-cssv.php
  • Fichiers : wp-verifyup.php
  • Fichiers : wp-sec.php
  • Fichiers : mu-uploader-installer.php
  • Fichiers : verify.php
  • Fichiers : store.php
  • Fichiers : proxy.php
  • Fichiers : stored_url.txt
  • Fichiers : activator.php
  • Fichiers : fMain.frm
  • Fichiers : fMain.frx
  • Fichiers : fMain.log
  • Fichiers : RegisterRC6inPlace.vbs
  • Fichiers : de-activator.txt
  • Chemins : wp-content/mu-plugins/wp-sec.php
  • Chemins : wp-content/plugins/verify
  • Chemins : G:\a_new_hack\0a_botnet\fake-capcha\a-master\4-a-updater-plugin-send-new-plugin\

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 19 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • StopAndProtect (other)
  • SilentEncryptor (ransomware)
  • SilentDataCollector (stealer)
  • NetworkShareScanner (other)
  • LockScreen (other)
  • SimpleChatProxy (other)
  • VBS spreader (other)
  • wp-cssv.php (backdoor)
  • wp-verifyup.php (tool)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ research.checkpoint.com — source reconnue (liste interne) (20pts)
  • ✅ 25085 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 52 IOCs dont des hashes (15pts)
  • ✅ 6/6 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 23 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • cab7f141fd6f2c58… (sha256) → VT (28/76 détections)
  • cc8aa2bd7bf74ca0… (sha256) → VT (27/76 détections)
  • 99bcb531d6dd3c93… (sha256) → VT (35/76 détections)
  • maximumrock.ro (domain) → VT (5/91 détections)
  • platinumcar.ca (domain) → VT (10/91 détections)

🔗 Source originale : https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/