• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
الرئيسية \ المدونة \ StopAndProtect: كيف تحولت 2,000 موقع ووردبريس مخترق إلى آلة إجرام عالمية

StopAndProtect: كيف تحولت 2,000 موقع ووردبريس مخترق إلى آلة إجرام عالمية

كشفت Check Point Research عن عملية جرائم سيبرانية حوّلت ما يقرب من 2,000 موقع ووردبريس مخترق إلى بنية تحتية إجرامية موزعة — تشمل برامج الفدية، سرقة البيانات، التلاعب ببيانات الاعتماد وحتى محادثات مباشرة مع الضحايا.

24 أغسطس 2026 - 7 دقائق للقراءة

أهم النقاط

ExpandCollapse
  • - StopAndProtect حوّل ~2,000 موقع ووردبريس قديم إلى بنية تحتية لتوصيل البرامج الضارة والتحكم وتخزين البيانات
  • - تبدأ سلسلة الهجوم باختبارات CAPTCHA مزيفة من ClickFix تخدع المستخدمين لتنفيذ أوامر PowerShell الضارة
  • - يشمل صندوق الأدوات برامج الفدية، وسارقي بيانات الاعتماد، وديدان SMB/USB، وقفل الشاشة، وأداة محادثة مباشرة
  • - كشف فشل في الأمان التشغيلي عن الكود المصدري للمهاجم وقائمة بجميع النطاقات المخترقة
  • - ووردبريس يشغل 43% من الويب — المواقع غير المصلحة هي أبسط سطح هجوم للجريمة المنظمة
تصور سايبربانك مظلم لشبكة من مواقع ووردبريس المخترقة تشكل بنية تحتية إجرامية

عندما عثر باحثو Check Point لأول مرة على عائلة برامج فدية تسمى StopAndProtect في منتصف مايو 2026، ظنوا أنهم يواجهون إدخالاً آخر في مجال مزدحم بالفعل. كانوا مخطئين. ما اكتشفوه كان أكثر طموحاً بكثير: عملية إجرامية كاملة حوّلت ما يقرب من 2,000 موقع ووردبريس مخترق إلى آلة إجرامية موزعة — ثم ارتكبت خطأً قاتلاً أخرج كل شيء إلى النور.

ما هو StopAndProtect؟

StopAndProtect هي عملية جرائم سيبرانية لا تكتفي بنشر البرامج الضارة — بل تدير منظومة إجرامية كاملة. تستغل العملية آلاف المواقع المخترقة كعمود فقري، مستخدمةً إياها لنشر البرامج الضارة، والتحكم في الأجهزة المصابة، وتخزين المستندات المسروقة ولقطات الشاشة وسجلات النشاط.

خلال تحقيقهم، جمع باحثو Check Point أكثر من 700 أرشيف مشفر من البيانات المسروقة بين منتصف مايو ونهاية يوليو 2026. تكشف السجلات الداخلية عن آلاف عناوين IP المتأثرة حول العالم، مع أعلى تركيز في الولايات المتحدة وروسيا والهند.

هذه ليست حملة صغيرة معزولة. إنها جرائم سيبرانية مُصنّعة مبنية على ظهر مواقع مهملة.

تشريح الهجوم: ClickFix واختبار CAPTCHA المزيف

تبدأ سلسلة العدوى بشيء بسيط بشكل مخادع: اختبار CAPTCHA مزيف. الضحايا الذين يزورون موقعاً مخترقاً يرون ما يبدو كتحقق قياسي — نوع مربع "لست روبوت" الذي يصادفه مستخدمو الإنترنت عشرات المرات يومياً.

لكن هذا هو ClickFix، تقنية هندسة اجتماعية تكتسب زخماً بسرعة. بدلاً من التحقق من إنسانيتك، يُطلق النقر على الموجه أمراً PowerShell يبدأ سلسلة عدوى متعددة المراحل:

  1. PowerShell المرحلة 1 — يُبلّغ خادم الأمر والتحكم ويحمّل المرحلة التالية
  2. PowerShell المرحلة 2 — يفك تشفير ويُحمّل تجميعة .NET في الذاكرة
  3. .NET المرحلة 1 — أداة تحميل تستجلب مكونات إضافية
  4. .NET المرحلة 2 — حمّال مستمر مع كشف البيئة الافتراضية وتسجيل مكثف
  5. المرحلة 3 — الحمولة النهائية: صندوق أدوات برمجيات إجرامية

كل مرحلة تُولّد بيانات טלמטרية وتُحمّل سجلات، مما يُعطي لمشغّلي البرامج الضارة لوحة معلومات في الوقت الفعلي لتقدم العدوى.

صندوق أدوات لكل جريمة

ما يجعل StopAndProtect خطيراً بشكل خاص هو تنوعه. حمولة المرحلة 3 ليست قطعة واحدة من البرامج الضارة — بل هي سويسري أدوات إجرامية:

  • برامج الفدية — تُشفّر الملفات وتطلب فدية
  • سارق بيانات الاعتماد — يلتقي كلمات المرور وبيانات المتصفح وملفات تعريف الارتباط
  • ديدان SMB/USB — تنتشر بشكل جانبي عبر الشبكات والمحركات القابلة للإزالة
  • قفل الشاشة — يعرض رسالة فدية بملء الشاشة
  • ناشر VBS — ينتشر عبر سكربتات Visual Basic
  • أداة المحادثة — قناة اتصال مباشرة بين المهاجمين والضحايا

الجزء المُرعب: ليس كل ضحية يتلقى معاملة برامج الفدية. في كثير من الحالات، يقوم المهاجمون بالتهريب الصامت لقوائم الملفات ثم يختارون مستندات محددة للسرقة.

البنية التحتية: موقع ووردبريس الخاص بك، خادمهم

تعمل العملية بالكامل على مواقع ووردبريس المخترقة. هذه ليست خوادم مبنية خصيصاً مؤجرة تحت هويات مزيفة — بل هي مواقع حقيقية تنتمي لشركات وأفراد حقيقيين، كثيرون منهم لا يعلمون أنهم يستضيفون بنية تحتية إجرامية.

فحص Check Point موقعاً مخترقاً ووجد أنه يعمل بإصدار ووردبريس من 2021 — يبلغ من العمر خمس سنوات تقريباً. كشف الفحص عن 40 ثغرة أمنية مختلفة تقريباً.

الخطأ الذي أسقط كل شيء

كل عملية إجرامية لها نقطة ضعف، وكانت نقطة ضعف StopAndProtect إنسانية بشكل مذهل. ارتكب المطور خطأً أمنياً تشغيلياً أساسياً لدرجة أنه يبدو إهمالاً: قام بإصابة جهازه الخاص عن طريق الخطأ ورفع ملفات سطح المكتب إلى خادم الجمع.

من بين تلك الملفات؟ الكود المصدري لأداة أتمتة مصممة لإدارة الحمولات المحقونة على مواقع ووردبريس المخترقة على نطاق واسع. وحرجاً، ملف نصي يسرد ما يقرب من 2,000 نطاق ووردبريس مخترق.

ذلك الخطأ الواحد منح باحثي Check Point خريطة كاملة لبنية العملية التحتية.

لماذا ووردبريس؟ لماذا الآن؟

يشغل ووردبريس حوالي 43% من جميع مواقع الويب في العالم. هذا الهيمنة تجعله أكبر سطح هجوم على الإنترنت. والحقيقة المزعجة أن نسبة كبيرة من تثبيتات ووردبريس سيئة الصيانة.

البرامج الأساسية القديمة، والإضافات غير المصلحة، وشهادات SSL المنتهية، والقوالب المهجورة تخلق مشهداً واسعاً من المواقع المعرضة للخطر يمكن للجريمة المنظمة حصادها على نطاق واسع.

ما يعنيه هذا لعملك

إذا كانت مؤسستك تشغل ووردبريس، فهذه القصة خطر تشغيلي مباشر. موقع مخترق لا يعني مجرد تخريب أو توقف. يعني أن نطاقك يمكن تسليحه كجزء من عملية إجرامية عالمية.

ما يجب على كل عمل تفعله الآن:

  1. راجع تثبيتات ووردبريس — تحقق من إصدارات النucle والإضافات والقوالب
  2. أزل الإضافات والقوالب غير المستخدمة — كل إضافة غير نشطة هي باب خلفي محتمل
  3. فعّل التحديثات التلقائية — ووردبريس يدعم التحديثات التلقائية للإصدارات الفرعية
  4. نفذ جدار حماية تطبيقات الويب — يمكن لجدار الحماية حظر محاولات الاستغلال الأولية
  5. راقب الملفات غير المتوقعة — إذا كان موقع ووردبريس يحتوي فجأة على ملفات PHP لم تقم بإنشائها

المهاجمون يعتمدون على ترك موقع ووردبريس بدون تحديثات. لا تعطهم ما يريدون.

جدول المحتويات

  • ↗ما هو StopAndProtect؟
  • ↗تشريح الهجوم: ClickFix واختبار CAPTCHA المزيف
  • ↗صندوق أدوات لكل جريمة
  • ↗البنية التحتية: موقع ووردبريس الخاص بك، خادمهم
  • ↗الخطأ الذي أسقط كل شيء
  • ↗لماذا ووردبريس؟ لماذا الآن؟
  • ↗ما يعنيه هذا لعملك

مقالات ذات صلة

تصور سايبربانك مظلم لخرق أمني حاسم في بنية الذكاء الاصطناعي التحتية مع لمسات نيون بنفسجية وسماوية

إطار عمل الذكاء الاصطناعي تحت الحصار: ما يعنيه CVE-2025-62593 لكل فريق يستخدم Ray

ثغرة حرجة بتقييم CVSS 9.4 في Ray، إطار الحوسبة الموزعة الذي يشغل أحمال عمل الذكاء الاصطناعي في Amazon وApple وOpenAI، يتم استغلالها بشكل نشط من قبل شبكات البوت. إليك ما يحتاج كل فريق ذكاء اصطناعي لمعرفته وفعله الآن.

Necolas HamwiNecolas Hamwi
23 أغسطس 2026 - 7 دقائق للقراءة
تصور سايبربانك مظلم لإطار تنفيذ قانون الذكاء الاصطناعي الأوروبي مع أنماط دوائر متوهجة

قانون الذكاء الاصطناعي الأوروبي قابل للتنفيذ الآن: ما يجب أن تعرفه كل شركة ذكاء اصطناعي

أصبحت التزامات أنظمة الذكاء الاصطناعي عالية المخاطر في الاتحاد الأوروبي قابلة للتنفيذ بالكامل في 2 أغسطس 2026، مع غرامات تصل إلى 35 مليون يورو أو 7% من الإيرادات العالمية.

Necolas HamwiNecolas Hamwi
22 أغسطس 2026 - 8 دقائق للقراءة
رسم توضيحي سايبربانك مظلم لصليب طبي متصدع مصنوع من آثار لوحة دوائر كهربائية مع جزيئات بيانات متوهجة

اختراق بيانات CareCloud الصحية يكشف 3.75 مليون سجل مريض

اختراق قرصنة كشف 3.75 مليون سجل مريض من أنظمة كير كلاود في واحدة من أكبر اختراقات البيانات الصحية في 2026.

Necolas HamwiNecolas Hamwi
21 أغسطس 2026 - 7 دقائق للقراءة