Check Point Research (CPR), die Sicherheitsforschungsabteilung von Check Point Software Technologies hat eine ungewöhnliche Entdeckung bei der Analyse einer neu identifizierten Cyber-Kampagne namens „StopAndProtect“ gemacht. In diesem Fall erlaubten gravierende Fehler bei der Absicherung des Betriebs ihrer Software einen seltenen und tiefen Einblick in die Infrastruktur der Cyberkriminellen.
„StopAndProtect“-Kampagne – Das Wichtigste in Kürze:
-
Ungewöhnlicher Einblick durch OPSEC-Fehler: Sicherheitsforscher stießen bei ihrer Untersuchung auf öffentlich zugängliche Verzeichnisse der Angreifer, die Malware-Protokolle, Screenshots von Opfern, gestohlene Dateien und interne Kampagnen-Verwaltungstools enthielten.
-
Enormes Ausmaß der Kampagne: Die Analyse der exponierten Daten offenbarte eine Kampagne, die bereits über 5.000 infizierte Computer weltweit beeinträchtigt hat und auf ein Netzwerk von fast 2.000 kompromittierten WordPress-Domains zurückgreift.
-
Selbstinfizierung führt zur Entlarvung: Die Forscher vermuten, dass einer der Operatoren versehentlich seinen eigenen Entwickler-PC infizierte, wodurch interne Entwicklungsdateien direkt auf die Datensammel-Infrastruktur hochgeladen und somit offengelegt wurden.
-
Social-Engineering via „ClickFix“: Die Infektionskette nutzt gefälschte CAPTCHA-Abfragen, um Anwender mittels Social-Engineering dazu zu verleiten, schädliche Befehle auf ihren eigenen Rechnern auszuführen.
Legitime WordPress-Websites als kriminelles Werkzeug
Wenn Hacker sich selbst kompromittieren
Vertrauen als Angriffsfläche: Die gefälschte CAPTCHA-Falle
Empfehlungen für Unternehmen und Anwender
-
Skepsis bei CAPTCHAs walten lassen: Anwender sollten grundlegend misstrauisch gegenüber Webseiten sein, die zum Kopieren, Einfügen oder Ausführen von Befehlen außerhalb des Browsers auffordern. Legitime CAPTCHA-Abfragen erfordern solche Schritte niemals.
-
WordPress-Systeme patchen: Betreiber von WordPress-Websites müssen sicherstellen, dass sowohl die Kern-Installation als auch alle verwendeten Plugins kontinuierlich aktualisiert werden, um Sicherheitslücken umgehend zu schließen.
-
Mitarbeiter sensibilisieren: Unternehmen sollten ihre Teams gezielt schulen, um neuartige Social-Engineering-Taktiken wie die Clickfix-Methode frühzeitig zu erkennen.
-
Aktivitäts-Monitoring ausbauen: Sicherheitsteams sollten Systeme kontinuierlich auf ungewöhnliche Powershell-Aktivitäten überwachen, da diese häufig zur Ausführung der kopierten Befehle genutzt werden.
-
Präventionsbasierte Sicherheitsstrategie: Die Etablierung eines präventiven Sicherheitsansatzes („Prevention-First“) ist entscheidend, um Angriffe abzuwehren, bevor Schadsoftware eine dauerhafte Präsenz (Persistenz) im Netzwerk etablieren oder sensible Daten stehlen kann.











