• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / StopAndProtect : Comment 2 000 sites WordPress piratés sont devenus une machine criminelle mondiale

StopAndProtect : Comment 2 000 sites WordPress piratés sont devenus une machine criminelle mondiale

Check Point Research a découvert une opération de cybercriminalité qui a transformé près de 2 000 sites WordPress compromis en infrastructure criminelle distribuée — avec ransomware, vol de données, détournement d'identifiants et même chat en direct avec les victimes.

24 août 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - StopAndProtect a transformé ~2 000 sites WordPress obsolètes en infrastructure de livraison de malware, C&C et stockage de données
  • - La chaîne d'attaque commence par de faux CAPTCHA ClickFix qui trompent les utilisateurs en leur faisant exécuter des commandes PowerShell malveillantes
  • - Le toolkit comprend un ransomware, des voleurs d'identifiants, des vers SMB/USB, un écran de verrouillage et un utilitaire de chat en direct
  • - Une défaillance OPSEC a exposé le code source de l'attaquant et une liste de tous les domaines compromis
  • - WordPress alimente 43% du web — les sites non corrigés sont la surface d'attaque la plus facile pour le crime organisé
Visualisation cyberpunk sombre d'un réseau de sites WordPress compromis formant une infrastructure criminelle

Lorsque les chercheurs de Check Point sont tombés pour la première fois sur une famille de ransomware appelée StopAndProtect à la mi-mai 2026, ils pensaient être face à une nouvelle entrée dans un champ déjà saturé. Ils avaient tort. Ce qu'ils ont découvert était bien plus ambitieux : une opération criminelle complète qui a transformé près de 2 000 sites WordPress compromis en une machine criminelle distribuée — puis a commis une erreur fatale qui a tout mis en lumière.

Qu'est-ce que StopAndProtect ?

StopAndProtect est une opération de cybercriminalité qui ne se contente pas de déployer du malware — elle gère un écosystème criminel complet. L'opération abuse de milliers de sites WordPress piratés comme colonne vertébrale, les utilisant pour propager du malware, contrôler les machines infectées et stocker des documents volés, des captures d'écran et des journaux d'activité.

Au cours de leur enquête, les chercheurs de Check Point ont collecté plus de 700 archives chiffrées de données volées entre la mi-mai et fin juillet 2026. Les journaux internes révèlent des milliers d'adresses IP affectées à travers le monde, avec la plus forte concentration aux États-Unis, en Russie et en Inde.

Ce n'est pas une petite campagne isolée. C'est la cybercriminalité industrialisée construite sur le dos de sites web négligés.

L'anatomie de l'attaque : ClickFix et le faux CAPTCHA

La chaîne d'infection commence par quelque chose de trompeusement simple : un faux CAPTCHA. Les victimes visitant un site compromis voient ce qui ressemble à une vérification standard — le type de case "Je ne suis pas un robot" que les utilisateurs d'internet rencontrent des dizaines de fois par jour.

Mais c'est ClickFix, une technique d'ingénierie sociale qui gagne rapidement du terrain. Au lieu de vérifier votre humanité, un clic sur l'invite déclenche une commande PowerShell qui commence une chaîne d'infection multi-étapes :

  1. PowerShell Étape 1 — Signale au serveur de commande et contrôle et télécharge l'étape suivante
  2. PowerShell Étape 2 — Décode et charge un assembly .NET en mémoire
  3. .NET Étape 1 — Un téléchargeur qui récupère des composants supplémentaires
  4. .NET Étape 2 — Un chargeur persistant avec détection de sandbox et journalisation étendue
  5. Étape 3 — La charge utile finale : un toolkit de logiciels criminels

Chaque étape génère de la télémétrie et télécharge des journaux, donnant aux opérateurs du malware un tableau de bord en temps réel de la progression de l'infection.

Un toolkit construit pour chaque crime

Ce qui rend StopAndProtect particulièrement dangereux est sa polyvalence. La charge utile de l'Étape 3 n'est pas un seul morceau de malware — c'est un couteau suisse d'outils criminels :

  • Ransomware — Chiffre les fichiers et exige un paiement
  • Voleur d'identifiants — Capture les mots de passe, les données du navigateur et les cookies de session
  • Ver SMB/USB — Se propage latéralement sur les réseaux et via les lecteurs amovibles
  • Écran de verrouillage — Affiche un message de rançon en plein écran
  • Propagateur VBS — Se propage via des scripts Visual Basic
  • Utilitaire de chat — Un canal de communication en direct entre les attaquants et les victimes

La partie glaciante : toutes les victimes ne reçoivent pas le traitement ransomware. Dans de nombreux cas, les attaquants exfiltrent silencieusement des listes de fichiers puis choisissent spécifiquement les documents à voler.

L'infrastructure : votre site WordPress, leur serveur

L'ensemble de l'opération fonctionne sur des sites WordPress compromis. Ce ne sont pas des serveurs construits sur mesure loués sous de fausses identités — ce sont de vrais sites web appartenant à de vraies entreprises et particuliers, dont beaucoup ne savent pas qu'ils hébergent une infrastructure criminelle.

Check Point a scanné un site compromis et a découvert qu'il utilisait une version de WordPress de 2021 — vieille de près de cinq ans. Le scan a identifié près de 40 vulnérabilités différentes.

L'erreur qui a tout fait tomber

Chaque opération criminelle a une faiblesse, et celle de StopAndProtect était spectaculairement humaine. Le développeur a commis une erreur de sécurité opérationnelle si fondamentale qu'elle semble presque négligente : il a accidentellement infecté sa propre machine et téléchargé ses fichiers de bureau sur le serveur de collecte.

Parmi ces fichiers ? Le code source d'un outil d'automatisation conçu pour gérer les charges utiles injectées à grande échelle sur les sites WordPress compromis. Et, critique, un fichier texte listant près de 2 000 domaines WordPress compromis.

Cette seule erreur a donné aux chercheurs de Check Point une carte complète de l'infrastructure de l'opération.

Pourquoi WordPress ? Pourquoi maintenant ?

WordPress alimente environ 43% de tous les sites web dans le monde. Cette dominance en fait la plus grande surface d'attaque d'internet. Et la vérité inconfortable est qu'une portion significative des installations WordPress sont mal maintenues.

Le logiciel central obsolète, les plugins non corrigés, les certificats SSL expirés et les thèmes abandonnés créent un paysage étendu de sites vulnérables que les groupes de crime organisé peuvent récolter à grande échelle.

Ce que cela signifie pour votre entreprise

Si votre organisation utilise WordPress, cette histoire est un risque opérationnel direct. Un site compromis ne signifie pas seulement vandalisme ou temps d'arrêt. Cela signifie que votre domaine pourrait être armé dans le cadre d'une opération criminelle mondiale.

Ce que chaque entreprise devrait faire maintenant :

  1. Auditez vos installations WordPress — Vérifiez les versions du noyau, des plugins et des thèmes
  2. Supprimez les plugins et thèmes inutilisés — Chaque plugin inactif est une porte dérobée potentielle
  3. Activez les mises à jour automatiques — WordPress prend en charge les mises à jour automatiques de versions mineures
  4. Implémentez un WAF — Un pare-feu d'applications web peut bloquer les tentatives d'exploitation initiales
  5. Surveillez les fichiers inattendus — Si votre site WordPress contient soudainement des fichiers PHP que vous n'avez pas créés

Les attaquants comptent sur le fait que vous laisserez votre site WordPress non corrigé. Ne leur donnez pas ce qu'ils veulent.

Table des matières

  • ↗Qu'est-ce que StopAndProtect ?
  • ↗L'anatomie de l'attaque : ClickFix et le faux CAPTCHA
  • ↗Un toolkit construit pour chaque crime
  • ↗L'infrastructure : votre site WordPress, leur serveur
  • ↗L'erreur qui a tout fait tomber
  • ↗Pourquoi WordPress ? Pourquoi maintenant ?
  • ↗Ce que cela signifie pour votre entreprise

Articles liés

Visualisation cyberpunk sombre d'une brèche de sécurité critique dans l'infrastructure IA avec des accents néon violet et cyan

Le Framework IA Sous Siège : Ce Que CVE-2025-62593 Signifie Pour Chaque Équipe Utilisant Ray

Une vulnérabilité critique CVSS 9.4 dans Ray, le framework de calcul distribué alimentant les charges de travail IA chez Amazon, Apple et OpenAI, est activement exploitée par des botnets. Voici ce que chaque équipe IA doit savoir et faire maintenant.

Necolas HamwiNecolas Hamwi
23 août 2026 - 7 min de lecture
Visualisation cyberpunk sombre du cadre d'application de la loi européenne sur l'IA avec des motifs de circuits lumineux

La Loi sur l'IA de l'UE Est Maintenant Applicable : Ce Que Chaque Entreprise d'IA Doit Savoir

Les obligations de systèmes d'IA à haut risque de l'UE sont devenues pleinement applicables le 2 août 2026, avec des sanctions pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial.

Necolas HamwiNecolas Hamwi
22 août 2026 - 8 min de lecture
Illustration cyberpunk sombre d'une croix médicale fissurée faite de traces de circuits imprimés avec des particules de données lumineuses

La Fuite de Données de CareCloud Expose 3,75 Millions de Dossiers Patients

Des hackers ont volé 3,75 millions de dossiers patients chez CareCloud dans l'une des plus grandes fuites de données de santé de 2026.

Necolas HamwiNecolas Hamwi
21 août 2026 - 7 min de lecture