Bijna 2.000 gehackte WordPress-sites bleken deel van crimineel netwerk StopAndProtect
Check Point Research ontdekte een operatie waarbij bijna 2.000 gehackte WordPress-sites dienden als infrastructuur voor malware, dataroof en afpersing.
Onderzoekers van Check Point Research hebben een omvangrijke criminele operatie blootgelegd waarbij bijna 2.000 gehackte WordPress-sites werden ingezet als gedeelde infrastructuur voor malwareverspreiding, aansturing van geïnfecteerde computers en diefstal van data. Dat meldt Check Point zelf, met bevestiging van onder meer The Hacker News en TechRadar Pro. Onderzoeker Jaromír Hořejší stuitte medio mei 2026 voor het eerst op de bijbehorende ransomwarefamilie, die de naam StopAndProtect draagt.
Ontdekt door een fout van de criminelen zelf
Opvallend aan deze zaak is hoe de operatie aan het licht kwam. Volgens Check Point maakten de aanvallers zelf een configuratiefout op een van hun servers, waardoor een map met bewijsmateriaal gewoon toegankelijk werd voor buitenstaanders. In die open map vonden de onderzoekers onder meer een Visual Basic 6-programma waarmee de criminelen hun gehackte WordPress-sites op grote schaal beheerden, tekstbestanden met de namen van bijna 2.000 domeinen, meer dan 700 gestolen data-archieven, uitvoeringslogs en screenshots van slachtoffers. In totaal zou de infrastructuur gekoppeld zijn aan zo'n 6.000 unieke IP-adressen.
Hoe de infectie werkt
De aanval begint niet bij de WordPress-site van het slachtoffer zelf, maar bij bezoekers van een al eerder gehackte WordPress-site. Die bezoekers krijgen een nepmelding te zien die vraagt om een menselijke verificatie uit te voeren, een truc die bekendstaat als ClickFix. Wie de instructies volgt, plakt zonder het te beseffen een kwaadaardig PowerShell-commando in het eigen systeem. Dat commando haalt in twee stappen aanvullende downloaders en loaders binnen, geschreven in .NET, die op hun beurt de eigenlijke malwaretoolkit installeren.
Die toolkit bestaat volgens de onderzoekers uit meerdere onderdelen die los van elkaar kunnen worden ingezet: SilentEncryptor versleutelt bestanden op het slachtoffersysteem, SilentDataCollector doorzoekt de computer op waardevolle documenten en maakt screenshots, een aparte worm verspreidt zich via SMB-netwerkverbindingen en USB-sticks, een VBS-gebaseerde component gebruikt WMI om zich lateraal binnen een netwerk te verplaatsen, een lockscreen-onderdeel vergrendelt het scherm van het slachtoffer, en SimpleChatProxy geeft de aanvallers een rechtstreeks chatkanaal met de slachtoffers, vermoedelijk om over losgeld te onderhandelen. De aanvallers verzamelen vaak eerst een overzicht van bestanden voordat ze kiezen wat ze daadwerkelijk stelen of versleutelen.
Waarom WordPress hier de spil is
De gehackte WordPress-sites zelf zijn in deze zaak niet het uiteindelijke doelwit, maar het middel. Ze dienen als host voor de nepverificatiepagina's, als opslag voor gestolen data en soms als command-and-control server om instructies naar geïnfecteerde machines te sturen. Voor de eigenaar van zo'n site is dat extra vervelend: de site draait op het oog gewoon door, terwijl hij op de achtergrond wordt misbruikt om bezoekers te infecteren en criminele data op te slaan. Check Point en The Hacker News melden niet dat één specifieke plugin of kwetsbaarheid hier de oorzaak van is. Vermoedelijk zijn de sites op uiteenlopende manieren binnengedrongen, bijvoorbeeld via verouderde plugins, zwakke wachtwoorden of eerder ongepatchte lekken, en vervolgens verzameld tot dit netwerk.
Wat dit betekent voor jouw bedrijf
Loop je met je bedrijf al langer op WordPress zonder dat iemand structureel controleert of alles up-to-date en schoon is? Dan is dit precies het scenario waar je niet op wilt wachten tot het te laat is. Een gehackte site levert namelijk niet alleen imagoschade op als bezoekers een malware-waarschuwing krijgen, het kan ook betekenen dat jouw domein ineens onderdeel is van andermans criminele infrastructuur, met alle gevolgen van dien voor je reputatie bij Google en je hosting provider.
Controleer voorlopig in elk geval of je WordPress-kern, thema's en plugins overal up-to-date zijn, kijk kritisch naar onbekende beheerdersaccounts en vreemde bestanden in je mapstructuur, en wees alert op ongebruikelijk uitgaand verkeer vanaf je server. Wil je dit liever niet zelf blijven bijhouden? Bij onze dienst website-onderhoud en beheer controleren we WordPress-sites structureel op dit soort risico's en installeren we updates zodra dat veilig kan. Meer beveiligingsnieuws over WordPress lees je op onze nieuwspagina.
Bronnen: Check Point Research en The Hacker News.
Je website altijd veilig en up-to-date
Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.
Bekijk onderhoud
