عندما عثر باحثو Check Point لأول مرة على عائلة برامج فدية تسمى StopAndProtect في منتصف مايو 2026، ظنوا أنهم يواجهون إدخالاً آخر في مجال مزدحم بالفعل. كانوا مخطئين. ما اكتشفوه كان أكثر طموحاً بكثير: عملية إجرامية كاملة حوّلت ما يقرب من 2,000 موقع ووردبريس مخترق إلى آلة إجرامية موزعة — ثم ارتكبت خطأً قاتلاً أخرج كل شيء إلى النور.
ما هو StopAndProtect؟
StopAndProtect هي عملية جرائم سيبرانية لا تكتفي بنشر البرامج الضارة — بل تدير منظومة إجرامية كاملة. تستغل العملية آلاف المواقع المخترقة كعمود فقري، مستخدمةً إياها لنشر البرامج الضارة، والتحكم في الأجهزة المصابة، وتخزين المستندات المسروقة ولقطات الشاشة وسجلات النشاط.
خلال تحقيقهم، جمع باحثو Check Point أكثر من 700 أرشيف مشفر من البيانات المسروقة بين منتصف مايو ونهاية يوليو 2026. تكشف السجلات الداخلية عن آلاف عناوين IP المتأثرة حول العالم، مع أعلى تركيز في الولايات المتحدة وروسيا والهند.
هذه ليست حملة صغيرة معزولة. إنها جرائم سيبرانية مُصنّعة مبنية على ظهر مواقع مهملة.
تشريح الهجوم: ClickFix واختبار CAPTCHA المزيف
تبدأ سلسلة العدوى بشيء بسيط بشكل مخادع: اختبار CAPTCHA مزيف. الضحايا الذين يزورون موقعاً مخترقاً يرون ما يبدو كتحقق قياسي — نوع مربع "لست روبوت" الذي يصادفه مستخدمو الإنترنت عشرات المرات يومياً.
لكن هذا هو ClickFix، تقنية هندسة اجتماعية تكتسب زخماً بسرعة. بدلاً من التحقق من إنسانيتك، يُطلق النقر على الموجه أمراً PowerShell يبدأ سلسلة عدوى متعددة المراحل:
- PowerShell المرحلة 1 — يُبلّغ خادم الأمر والتحكم ويحمّل المرحلة التالية
- PowerShell المرحلة 2 — يفك تشفير ويُحمّل تجميعة .NET في الذاكرة
- .NET المرحلة 1 — أداة تحميل تستجلب مكونات إضافية
- .NET المرحلة 2 — حمّال مستمر مع كشف البيئة الافتراضية وتسجيل مكثف
- المرحلة 3 — الحمولة النهائية: صندوق أدوات برمجيات إجرامية
كل مرحلة تُولّد بيانات טלמטרية وتُحمّل سجلات، مما يُعطي لمشغّلي البرامج الضارة لوحة معلومات في الوقت الفعلي لتقدم العدوى.
صندوق أدوات لكل جريمة
ما يجعل StopAndProtect خطيراً بشكل خاص هو تنوعه. حمولة المرحلة 3 ليست قطعة واحدة من البرامج الضارة — بل هي سويسري أدوات إجرامية:
- برامج الفدية — تُشفّر الملفات وتطلب فدية
- سارق بيانات الاعتماد — يلتقي كلمات المرور وبيانات المتصفح وملفات تعريف الارتباط
- ديدان SMB/USB — تنتشر بشكل جانبي عبر الشبكات والمحركات القابلة للإزالة
- قفل الشاشة — يعرض رسالة فدية بملء الشاشة
- ناشر VBS — ينتشر عبر سكربتات Visual Basic
- أداة المحادثة — قناة اتصال مباشرة بين المهاجمين والضحايا
الجزء المُرعب: ليس كل ضحية يتلقى معاملة برامج الفدية. في كثير من الحالات، يقوم المهاجمون بالتهريب الصامت لقوائم الملفات ثم يختارون مستندات محددة للسرقة.
البنية التحتية: موقع ووردبريس الخاص بك، خادمهم
تعمل العملية بالكامل على مواقع ووردبريس المخترقة. هذه ليست خوادم مبنية خصيصاً مؤجرة تحت هويات مزيفة — بل هي مواقع حقيقية تنتمي لشركات وأفراد حقيقيين، كثيرون منهم لا يعلمون أنهم يستضيفون بنية تحتية إجرامية.
فحص Check Point موقعاً مخترقاً ووجد أنه يعمل بإصدار ووردبريس من 2021 — يبلغ من العمر خمس سنوات تقريباً. كشف الفحص عن 40 ثغرة أمنية مختلفة تقريباً.
الخطأ الذي أسقط كل شيء
كل عملية إجرامية لها نقطة ضعف، وكانت نقطة ضعف StopAndProtect إنسانية بشكل مذهل. ارتكب المطور خطأً أمنياً تشغيلياً أساسياً لدرجة أنه يبدو إهمالاً: قام بإصابة جهازه الخاص عن طريق الخطأ ورفع ملفات سطح المكتب إلى خادم الجمع.
من بين تلك الملفات؟ الكود المصدري لأداة أتمتة مصممة لإدارة الحمولات المحقونة على مواقع ووردبريس المخترقة على نطاق واسع. وحرجاً، ملف نصي يسرد ما يقرب من 2,000 نطاق ووردبريس مخترق.
ذلك الخطأ الواحد منح باحثي Check Point خريطة كاملة لبنية العملية التحتية.
لماذا ووردبريس؟ لماذا الآن؟
يشغل ووردبريس حوالي 43% من جميع مواقع الويب في العالم. هذا الهيمنة تجعله أكبر سطح هجوم على الإنترنت. والحقيقة المزعجة أن نسبة كبيرة من تثبيتات ووردبريس سيئة الصيانة.
البرامج الأساسية القديمة، والإضافات غير المصلحة، وشهادات SSL المنتهية، والقوالب المهجورة تخلق مشهداً واسعاً من المواقع المعرضة للخطر يمكن للجريمة المنظمة حصادها على نطاق واسع.
ما يعنيه هذا لعملك
إذا كانت مؤسستك تشغل ووردبريس، فهذه القصة خطر تشغيلي مباشر. موقع مخترق لا يعني مجرد تخريب أو توقف. يعني أن نطاقك يمكن تسليحه كجزء من عملية إجرامية عالمية.
ما يجب على كل عمل تفعله الآن:
- راجع تثبيتات ووردبريس — تحقق من إصدارات النucle والإضافات والقوالب
- أزل الإضافات والقوالب غير المستخدمة — كل إضافة غير نشطة هي باب خلفي محتمل
- فعّل التحديثات التلقائية — ووردبريس يدعم التحديثات التلقائية للإصدارات الفرعية
- نفذ جدار حماية تطبيقات الويب — يمكن لجدار الحماية حظر محاولات الاستغلال الأولية
- راقب الملفات غير المتوقعة — إذا كان موقع ووردبريس يحتوي فجأة على ملفات PHP لم تقم بإنشائها
المهاجمون يعتمدون على ترك موقع ووردبريس بدون تحديثات. لا تعطهم ما يريدون.