2.000 website WordPress trở thành “cứ điểm” đánh cắp ví tiền số. Ảnh: The Hacker News
Gần 2.000 website sử dụng WordPress đã bị tin tặc chiếm quyền kiểm soát, biến thành mạng lưới tấn công quy mô lớn. Các trang này được dùng để phát tán mã độc, theo dõi nạn nhân, đánh cắp tài liệu, mật khẩu, dữ liệu ví tiền số để đòi tiền chuộc.
近 2,000 个被入侵的 WordPress 网站被用于 StopAndProtect 恶意软件行动,攻击者通过这些网站传播恶意程序、窃取包括加密钱包文件在内的敏感数据、监控受害者并部署勒索软件。Check Point Research 表示,截至 7 月 24 日,该行动已感染超过 6,000 个独立 IP 地址,其中包括 1,852…
— 吴说区块链 (@wublockchain12) August 20, 2026
Phát hiện của hãng an ninh mạng Check Point cho thấy đằng sau chiến dịch mang tên StopAndProtect này là một đường dây được tổ chức thành bài bản, mỗi loại mã độc đảm nhiệm một mắt xích khác nhau.
Chiến dịch được phát giác từ giữa tháng 5. Đến ngày 24/07, các nhà nghiên cứu ghi nhận hơn 6.000 địa chỉ máy tính liên quan đến hoạt động lây nhiễm, trong đó có 1.852 địa chỉ tại Mỹ, 630 tại Nga và 630 tại Ấn Độ.
Tin tặc đã “hô biến” các trang web vốn lành tính thành hạ tầng phục vụ tấn công, vừa làm nơi phát tán mã độc, vừa tiếp nhận lệnh điều khiển, đồng thời lưu trữ dữ liệu đánh cắp từ máy tính nạn nhân.
Cách thức xâm nhập ban đầu không quá phức tạp, đánh vào thói quen của người dùng. Khi truy cập một website đã bị xâm nhập, người dùng nhìn thấy cửa sổ xác nhận giả mạo CAPTCHA - công cụ quen thuộc để xác định người truy cập có phải người thật hay không. Thay vì chỉ chọn hình ảnh hoặc xác nhận “Tôi không phải người máy”, trang web yêu cầu người dùng thực hiện một số thao tác ngay trên máy tính.
Với người dùng Windows, nạn nhân có thể bị hướng dẫn mở PowerShell - công cụ có sẵn trong hệ điều hành - rồi thực thi một câu lệnh được cung cấp sẵn. Chỉ một thao tác tưởng như để xác minh truy cập có thể trở thành điểm khởi đầu cho toàn bộ quá trình xâm nhập.
Sau khi câu lệnh được thực thi, mã độc được tải xuống máy. Từ đây, tin tặc có thể lấy thông tin đăng nhập, đánh cắp tài liệu, theo dõi hoạt động, chụp màn hình, tìm kiếm dữ liệu liên quan đến ví tiền số và tiếp tục phát tán sang các máy khác trong cùng mạng hoặc qua thiết bị USB. Trong những vụ nghiêm trọng hơn, mã độc có thể khóa màn hình hoặc mã hóa dữ liệu, biến vụ đánh cắp thông tin thành một cuộc tống tiền.
Các nhà nghiên cứu đã thu thập hơn 31.000 ảnh chụp màn hình từ máy tính bị phơi nhiễm trong khoảng giữa tháng 5 đến cuối tháng 7. Hơn 700 tệp lưu trữ chứa dữ liệu lấy từ nạn nhân cũng bị phát hiện, trong đó có tài liệu, mật khẩu và tệp liên quan đến ví tiền số. Một số dữ liệu cũng để lộ cách nhóm tấn công vận hành mạng lưới website đã chiếm quyền.
Check Point còn tìm thấy một trường hợp có dấu hiệu chính nhóm tấn công cũng vô tình làm máy tính của mình nhiễm mã độc. Một gói dữ liệu bị thu giữ chứa những tệp bất thường và nội dung đáng ngờ, qua đó cung cấp thêm manh mối về công cụ, cách thức vận hành và quy mô mạng lưới mà nhóm này kiểm soát.
Các vụ tấn công nhắm vào ngành tiền số đang tăng cả về tần suất lẫn mức độ thiệt hại. Như Coin68 từng đưa tin, hơn 1 tỷ USD tài sản số đã bị đánh cắp trong nửa đầu năm 2026, qua hơn 200 vụ tấn công. Tin tặc ngày càng nhắm vào con người và các mắt xích yếu bên ngoài hệ thống.
Coin68 tổng hợp