Selon l’entreprise de cybersécurité Check Point Research, la campagne de rançongiciel StopAndProtect a utilisé près de 2 000 sites WordPress compromis pour diffuser des logiciels malveillants, voler des données, surveiller les victimes et déployer des rançongiciels. D’après Odaily, la campagne a été découverte à la mi-mai.

Au 24 juillet, l’opération avait compromis plus de 6 000 adresses IP uniques, dont 1 852 aux États-Unis et 630 chacune en Russie et en Inde. Les sites infectés étaient également utilisés pour héberger des logiciels malveillants, envoyer des commandes et stocker des fichiers volés, des captures d’écran et des journaux d’activité.

Des chercheurs ont déclaré que des attaquants utilisaient de fausses invites CAPTCHA pour piéger les utilisateurs de Windows afin qu’ils exécutent des commandes PowerShell, puis qu’ils ont dérobé des identifiants et des phrases de récupération de portefeuille de cryptomonnaies avant de se propager via des réseaux et des périphériques USB. Ils ont collecté plus de 31 000 captures d’écran et plus de 700 archives de données, et ont indiqué que les attaquants auraient pu s’infecter accidentellement.