Default
Door Remote - 20 Aug 2026
In het kort
Check Point Research identificeerde bijna 2.000 gecompromitteerde WordPress-sites die werden gebruikt door de StopAndProtect-malwareoperatie.
Op 24 juli waren ruim 6.000 unieke IP-adressen gehackt, waaronder 1.852 in de Verenigde Staten.
Onderzoekers denken dat de aanvallers zichzelf per ongeluk hebben geïnfecteerd, waardoor interne bestanden en tools die worden gebruikt om besmette sites te beheren, bloot komen te liggen.
Volgens cyberbeveiligingsbedrijf Check Point Research zijn bijna 2.000 gehackte WordPress-websites gebruikt om malware te verspreiden, gegevens te stelen, slachtoffers te monitoren en ransomware in te zetten.
In het dinsdag gepubliceerde rapport zeggen onderzoekers dat de StopAndProtect-ransomwarefamilie medio mei voor het eerst werd ontdekt voordat deze werd herleid tot een bredere operatie. De gehackte websites hostten malware, stuurden opdrachten naar geïnfecteerde computers en sloegen gestolen documenten, schermafbeeldingen en activiteitenlogboeken op.
Myriad: Wie wint BLAST Open Porto 2026? Klik om uw voorspelling te doen. “De operatie is niet afhankelijk van één enkel stukje malware, maar van een hele toolkit van samenwerkende criminele software”, schreef Check Point-onderzoeker Jaromír Horejsi. “Sommige componenten versleutelen bestanden, andere stelen stilletjes documenten of vergrendelen het scherm, en weer andere fungeert als livechat tussen de aanvallers en hun slachtoffers.”
Volgens Check Point richt de malware zich op Windows-gebruikers en begint met een nep-CAPTCHA op een gecompromitteerde website. De ClickFix-prompt instrueert slachtoffers om een PowerShell-opdracht uit te voeren die malware installeert die inloggegevens, cryptocurrency-portemonnee-zaadzinnen kan stelen, zich via netwerken en USB-drives kan verspreiden, schermen kan vergrendelen en ransomware kan inzetten.
Het rapport vermeldt niet of macOS- en Linux-gebruikers getroffen zijn.
Fouten van de aanvallers gaven de onderzoekers van Check Point echter een dieper inzicht in de operatie, aldus het bedrijf.
“Operationele beveiligingsfouten (OPSEC) van de ontwikkelaar hebben veel bestanden blootgelegd, waaronder gedetailleerde infectielogboeken van de machines van slachtoffers, schermafbeeldingen van geïnfecteerde computers en broncode van tools die criminelen gebruiken om gecompromitteerde websites massaal te beheren”, schreef Horejsi.
Op 24 juli had de campagne meer dan 6.000 unieke IP-adressen in gevaar gebracht, waaronder 1.852 in de Verenigde Staten en 630 in Rusland en India.
Blootgestelde mappen bevatten infectielogboeken en schermafbeeldingen van de computers van de slachtoffers. Onderzoekers zeiden dat ze tussen half mei en eind juli meer dan 31.000 screenshots konden verzamelen, samen met meer dan 700 archieven met gestolen gegevens, waaronder documenten, wachtwoorden en cryptocurrency-portemonneebestanden.
Check Point denkt dat de bedreigingsacteur zichzelf ook per ongeluk heeft besmet.
“We hebben een paar honderd bestanden verzameld die van de machines van slachtoffers zijn geëxfiltreerd, en we denken dat de bedreigingsacteur in één geval zichzelf heeft geïnfecteerd, aangezien één archief verschillende ongebruikelijke bestanden met verdachte inhoud bevatte”, schreef Horejsi. “Dit helpt ons ook beter te begrijpen hoe de actor opereert en hoeveel gecompromitteerde domeinen zij waarschijnlijk controleren.”
ClickFix is dit jaar in verschillende andere malwarecampagnes opgedoken.
In mei werd een kledingwebsite die gelinkt was aan FBI-directeur Kash Patel offline gehaald nadat macOS-bezoekers naar verluidt het doelwit waren van ClickFix-malware. Gebruikers werd gevraagd een opdracht in Terminal te plakken waarmee een infostealer werd geïnstalleerd die browsergegevens, sessietokens en crypto-wallets kon targeten.
In juli ontdekte Jamf Threat Labs dat malware in ClickFix-stijl werd verspreid via een gesponsorde advertentie op X. De advertentie leidde gebruikers door naar een website die hen de opdracht gaf Terminal te openen en een opdracht uit te voeren die een variant van de Atomic infostealer installeerde. In augustus waarschuwden Microsoft-onderzoekers dat hackers gecompromitteerde websites en slimme contracten van BNB Chain gebruikten om malware te verspreiden via valse CAPTCHA’s.
Dagelijkse debriefing NieuwsbriefBegin elke dag met de belangrijkste nieuwsverhalen van dit moment, plus originele artikelen, een podcast, video's en meer. Uw e-mail Download het! Download het!
Check Point Research identificeerde bijna 2.000 gecompromitteerde WordPress-sites die werden gebruikt door de StopAndProtect-malwareoperatie.
Op 24 juli waren ruim 6.000 unieke IP-adressen gehackt, waaronder 1.852 in de Verenigde Staten.
Onderzoekers denken dat de aanvallers zichzelf per ongeluk hebben geïnfecteerd, waardoor interne bestanden en tools die worden gebruikt om besmette sites te beheren, bloot komen te liggen.
Volgens cyberbeveiligingsbedrijf Check Point Research zijn bijna 2.000 gehackte WordPress-websites gebruikt om malware te verspreiden, gegevens te stelen, slachtoffers te monitoren en ransomware in te zetten.
In het dinsdag gepubliceerde rapport zeggen onderzoekers dat de StopAndProtect-ransomwarefamilie medio mei voor het eerst werd ontdekt voordat deze werd herleid tot een bredere operatie. De gehackte websites hostten malware, stuurden opdrachten naar geïnfecteerde computers en sloegen gestolen documenten, schermafbeeldingen en activiteitenlogboeken op.
Myriad: Wie wint BLAST Open Porto 2026? Klik om uw voorspelling te doen. “De operatie is niet afhankelijk van één enkel stukje malware, maar van een hele toolkit van samenwerkende criminele software”, schreef Check Point-onderzoeker Jaromír Horejsi. “Sommige componenten versleutelen bestanden, andere stelen stilletjes documenten of vergrendelen het scherm, en weer andere fungeert als livechat tussen de aanvallers en hun slachtoffers.”
Volgens Check Point richt de malware zich op Windows-gebruikers en begint met een nep-CAPTCHA op een gecompromitteerde website. De ClickFix-prompt instrueert slachtoffers om een PowerShell-opdracht uit te voeren die malware installeert die inloggegevens, cryptocurrency-portemonnee-zaadzinnen kan stelen, zich via netwerken en USB-drives kan verspreiden, schermen kan vergrendelen en ransomware kan inzetten.
Het rapport vermeldt niet of macOS- en Linux-gebruikers getroffen zijn.
Fouten van de aanvallers gaven de onderzoekers van Check Point echter een dieper inzicht in de operatie, aldus het bedrijf.
“Operationele beveiligingsfouten (OPSEC) van de ontwikkelaar hebben veel bestanden blootgelegd, waaronder gedetailleerde infectielogboeken van de machines van slachtoffers, schermafbeeldingen van geïnfecteerde computers en broncode van tools die criminelen gebruiken om gecompromitteerde websites massaal te beheren”, schreef Horejsi.
Op 24 juli had de campagne meer dan 6.000 unieke IP-adressen in gevaar gebracht, waaronder 1.852 in de Verenigde Staten en 630 in Rusland en India.
Blootgestelde mappen bevatten infectielogboeken en schermafbeeldingen van de computers van de slachtoffers. Onderzoekers zeiden dat ze tussen half mei en eind juli meer dan 31.000 screenshots konden verzamelen, samen met meer dan 700 archieven met gestolen gegevens, waaronder documenten, wachtwoorden en cryptocurrency-portemonneebestanden.
Check Point denkt dat de bedreigingsacteur zichzelf ook per ongeluk heeft besmet.
“We hebben een paar honderd bestanden verzameld die van de machines van slachtoffers zijn geëxfiltreerd, en we denken dat de bedreigingsacteur in één geval zichzelf heeft geïnfecteerd, aangezien één archief verschillende ongebruikelijke bestanden met verdachte inhoud bevatte”, schreef Horejsi. “Dit helpt ons ook beter te begrijpen hoe de actor opereert en hoeveel gecompromitteerde domeinen zij waarschijnlijk controleren.”
ClickFix is dit jaar in verschillende andere malwarecampagnes opgedoken.
In mei werd een kledingwebsite die gelinkt was aan FBI-directeur Kash Patel offline gehaald nadat macOS-bezoekers naar verluidt het doelwit waren van ClickFix-malware. Gebruikers werd gevraagd een opdracht in Terminal te plakken waarmee een infostealer werd geïnstalleerd die browsergegevens, sessietokens en crypto-wallets kon targeten.
In juli ontdekte Jamf Threat Labs dat malware in ClickFix-stijl werd verspreid via een gesponsorde advertentie op X. De advertentie leidde gebruikers door naar een website die hen de opdracht gaf Terminal te openen en een opdracht uit te voeren die een variant van de Atomic infostealer installeerde. In augustus waarschuwden Microsoft-onderzoekers dat hackers gecompromitteerde websites en slimme contracten van BNB Chain gebruikten om malware te verspreiden via valse CAPTCHA’s.
Dagelijkse debriefing NieuwsbriefBegin elke dag met de belangrijkste nieuwsverhalen van dit moment, plus originele artikelen, een podcast, video's en meer. Uw e-mail Download het! Download het!

