• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / StopAndProtect: Wie 2.000 gehackte WordPress-Seiten zur globalen Verbrechermaschine wurden

StopAndProtect: Wie 2.000 gehackte WordPress-Seiten zur globalen Verbrechermaschine wurden

Check Point Research hat eine Cyberkrimi-Operation aufgedeckt, die fast 2.000 kompromittierte WordPress-Websites in eine verteilte kriminelle Infrastruktur verwandelte — mit Ransomware, Datendiebstahl, Credential-Stealing und sogar Live-Chat mit den Opfern.

24. August 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - StopAndProtect verwandelte ~2.000 veraltete WordPress-Seiten in Infrastruktur für Malware-Verbreitung, C&C und Datenspeicherung
  • - Die Angriffskette beginnt mit gefälschten ClickFix-CAPTCHAs, die Benutzer zur Ausführung bösartiger PowerShell-Befehle verleiten
  • - Das Toolkit umfasst Ransomware, Credential-Stealer, SMB/USB-Würmer, Lockscreen und ein Live-Chat-Utility
  • - Ein OPSEC-Fehler legte den Quellcode des Angreifers und eine Liste aller kompromittierten Domains offen
  • - WordPress treibt 43% des Webs an — ungepatchte Sites sind die einfachste Angriffsfläche für organisierte Kriminalität
Dunkle Cyberpunk-Visualisierung eines Netzwerks kompromittierter WordPress-Sites als kriminelle Infrastruktur

Als Forscher von Check Point Mitte Mai 2026 erstmals auf eine Ransomware-Familie namens StopAndProtect stießen, dachten sie, sie hätten einen weiteren Eintrag in einem bereits überfüllten Feld gefunden. Sie lagen falsch. Was sie aufdeckten, war weitaus ehrgeiziger: eine vollständige kriminelle Operation, die fast 2.000 kompromittierte WordPress-Websites in eine verteilte Verbrechermaschine verwandelte — und dann einen fatalen Fehler machte, der alles ans Licht brachte.

Was ist StopAndProtect?

StopAndProtect ist eine Cyberkrimi-Operation, die nicht nur Malware einsetzt, sondern ein ganzes kriminelles Ökosystem betreibt. Die Operation missbraucht Tausende gehackter WordPress-Websites als Rückgrat, nutzt sie zur Verbreitung von Malware, zur Kontrolle infizierter Maschinen und zur Speicherung gestohlener Dokumente, Screenshots und Aktivitätsprotokolle.

Im Verlauf ihrer Untersuchung sammelten Check Point-Forscher zwischen Mitte Mai und Ende Juli 2026 mehr als 700 verschlüsselte Archive gestohlener Daten. Interne Protokolle zeigen Tausende betroffener IP-Adressen weltweit, mit der höchsten Konzentration in den USA, Russland und Indien.

Dies ist keine kleine, isolierte Kampagne. Es ist industrialisierte Kriminalität, aufgebaut auf vernachlässigten Websites.

Die Anatomie des Angriffs: ClickFix und das gefälschte CAPTCHA

Die Infektionskette beginnt mit etwas täuschend Einfachem: einem gefälschten CAPTCHA. Opfer, die eine kompromittierte Website besuchen, sehen das, was wie eine Standard-Verifizierung aussieht — die Art von "Ich bin kein Roboter"-Kontrollkästchen, das Internetnutzer dutzende Male am Tag sehen.

Aber dies ist ClickFix, eine Social-Engineering-Technik, die schnell an Boden gewinnt. Anstatt Ihre Menschlichkeit zu überprüfen, löst ein Klick auf die Aufforderung einen PowerShell-Befehl aus, der eine mehrstufige Infektionskette startet:

  1. PowerShell Stufe 1 — Meldet sich beim Command-and-Control-Server und lädt die nächste Stufe herunter
  2. PowerShell Stufe 2 — Dekodiert und lädt eine .NET-Assembly in den Speicher
  3. .NET Stufe 1 — Ein Downloader, der zusätzliche Komponenten holt
  4. .NET Stufe 2 — Ein persistenter Loader mit Sandbox-Erkennung und umfangreichem Logging
  5. Stufe 3 — Die finale Nutzlast: ein Toolkit krimineller Software

Jede Stufe generiert Telemetrie und lädt Protokolle hoch, was den Malware-Betreibern ein Echtzeit-Dashboard des Infektionsfortschritts in ihrer Opferflotte gibt.

Ein Toolkit für jedes Verbrechen

Was StopAndProtect besonders gefährlich macht, ist seine Vielseitigkeit. Die Stufe-3-Nutzlast ist nicht ein einzelnes Malware-Stück — es ist ein Schweizer Taschenmesser krimineller Werkzeuge:

  • Ransomware — Verschlüsselt Dateien und fordert Zahlung
  • Credential-Stealer — Sammelt Passwörter, Browserdaten und Session-Cookies
  • SMB/USB-Wurm — Breitet sich lateral über Netzwerke und Wechseldatenträger aus
  • Lockscreen — Zeigt eine Vollbild-Losnachricht an
  • VBS-Spreader — Verbreitet sich über Visual Basic-Skripte
  • Chat-Utility — Ein Live-Kommunikationskanal zwischen Angreifern und Opfern

Der erschreckende Teil: Nicht jedes Opfer erhält die Ransomware-Behandlung. In vielen Fällen exfiltrieren die Angreifer stillschweigend Dateilisten und wählen dann gezielt Dokumente zum Stehlen aus.

Die Infrastruktur: Ihre WordPress-Site, ihr Server

Der gesamte Betrieb läuft auf kompromittierten WordPress-Websites. Dies sind keine eigens gebauten Server, die unter falschen Identitäten gemietet wurden — es sind echte Websites von echten Unternehmen und Einzelpersonen, von denen viele keine Ahnung haben, dass sie kriminelle Infrastruktur beherbergen.

Check Point scannte eine kompromittierte Site und stellte fest, dass sie eine WordPress-Version aus 2021 verwendete — fast fünf Jahre alt. Der Scan identifizierte fast 40 verschiedene Schwachstellen.

Der Fehler, der alles zu Fall brachte

Jede kriminelle Operation hat eine Schwäche, und die von StopAndProtect war spektakulär menschlich. Der Entwickler machte einen operativen Sicherheitsfehler, der so grundlegend ist, dass er fast fahrlässig erscheint: Er infizierte versehentlich seinen eigenen Computer und lud seine Desktop-Dateien auf den Sammlungsserver hoch.

Unter diesen Dateien? Der Quellcode eines Automatisierungstools zur Verwaltung injizierter Nutzlasten in kompromittierten WordPress-Sites. Und, was entscheidend ist, eine Textdatei mit einer Liste von fast 2.000 kompromittierten WordPress-Domains.

Dieser einzelne Fehler gab den Check Point-Forschern eine vollständige Karte der Infrastruktur der Operation.

Warum WordPress? Warum jetzt?

WordPress treibt etwa 43% aller Websites weltweit an. Diese Dominanz macht es zur größten Angriffsfläche des Internets. Und die unbequeme Wahrheit ist, dass ein signifikanter Teil der WordPress-Installationen schlecht gewartet wird.

Veraltete Core-Software, ungepatchte Plugins, abgelaufene SSL-Zertifikate und aufgegebene Themes schaffen eine weitläufige Landschaft verwundbarer Sites, die organisierte Kriminalgruppen im großen Maßstab ernten können.

Was das für Ihr Unternehmen bedeutet

Wenn Ihre Organisation WordPress betreibt, ist diese Geschichte ein direktes operatives Risiko. Eine kompromittierte Website bedeutet nicht nur Vandalismus oder Ausfallzeit. Es bedeutet, dass Ihre Domain als Teil einer globalen Kriminaloperation bewaffnet werden könnte.

Was jedes Unternehmen jetzt tun sollte:

  1. Auditieren Sie Ihre WordPress-Installationen — Überprüfen Sie Core-, Plugin- und Theme-Versionen
  2. Entfernen Sie nicht genutzte Plugins und Themes — Jedes inaktive Plugin ist eine potenzielle Hintertür
  3. Aktivieren Sie automatische Updates — WordPress unterstützt automatische Minor-Version-Updates
  4. Implementieren Sie eine WAF — Eine Web Application Firewall kann erste Exploit-Versuche blockieren
  5. Überwachen Sie unerwartete Dateien — Wenn Ihre WordPress-Site plötzlich PHP-Dateien enthält, die Sie nicht erstellt haben

Die Angreifer zählen darauf, dass Sie Ihre WordPress-Site ungepatcht lassen. Geben Sie ihnen nicht, was sie wollen.

Inhaltsverzeichnis

  • ↗Was ist StopAndProtect?
  • ↗Die Anatomie des Angriffs: ClickFix und das gefälschte CAPTCHA
  • ↗Ein Toolkit für jedes Verbrechen
  • ↗Die Infrastruktur: Ihre WordPress-Site, ihr Server
  • ↗Der Fehler, der alles zu Fall brachte
  • ↗Warum WordPress? Warum jetzt?
  • ↗Was das für Ihr Unternehmen bedeutet

Ähnliche Beiträge

Dunkle Cyberpunk-Visualisierung einer kritischen Sicherheitslücke in KI-Infrastruktur mit neon-lila und cyan Akzenten

Das KI-Framework Unter Beschuss: Was CVE-2025-62593 für Jedes Team Bedeutet, das Ray Nutzt

Eine kritische CVSS 9.4-Schwachstelle in Ray, dem verteilten Computing-Framework, das KI-Workloads bei Amazon, Apple und OpenAI antreibt, wird aktiv von Botnets ausgenutzt. Hier ist, was jedes KI-Team jetzt wissen und tun muss.

Necolas HamwiNecolas Hamwi
23. August 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Visualisierung des EU-KI-Verordnungsdurchsetzungsrahmens mit leuchtenden Schaltkreismustern

EU-KI-Verordnung Jetzt Durchsetzbar: Was Jedes KI-Unternehmen Wissen Muss

Die Hochrisiko-KI-Verpflichtungen der EU wurden am 2. August 2026 vollständig durchsetzbar — mit Strafen von bis zu 35 Millionen Euro oder 7 % des globalen Umsatzes.

Necolas HamwiNecolas Hamwi
22. August 2026 - 8 Min. Lesezeit
Dunkle Cyberpunk-Illustration eines gebrochenen medizinischen Kreuzes aus Schaltkreisspuren mit leuchtenden Datenpartikeln

CareCloud-Datenverletzung legt 3,75 Millionen Patientendaten offen

Hacker stahlen 3,75 Millionen Patientendaten aus CareClouds Systemen — eine der größten Gesundheitsdatenverletzungen 2026.

Necolas HamwiNecolas Hamwi
21. August 2026 - 7 Min. Lesezeit