
Segundo um comunicado da Check Point Research, uma série de falhas de segurança operacionais permitiu desvendar a operação StopAndProtect, responsável por infetar mais de 5.000 computadores a nível global. O esquema apoiava-se numa vasta rede de sites comprometidos para distribuir malware, vigiar vítimas e roubar dados, recorrendo a uma tática de engenharia social focada em falsos pedidos de verificação humana.
A arquitetura criminosa não dependia exclusivamente de servidores próprios para comandar e controlar os dispositivos afetados. Os atacantes exploraram ativamente falhas em cerca de 2.000 domínios WordPress mantidos de forma negligente pelos seus administradores. Um dos casos detetados durante a análise revelou a utilização de uma versão do sistema de gestão de conteúdos de 2021, que continha perto de 40 vulnerabilidades conhecidas prontas a ser exploradas.
O perigo escondido nos pedidos de verificação
O ponto de entrada para a cadeia de infeção iniciava-se com uma tática denominada ClickFix. As vítimas deparavam-se com um CAPTCHA adulterado que solicitava a cópia, colagem e execução de comandos diretamente no sistema operativo. Ao cumprirem estas instruções invulgares, os utilizadores instalavam involuntariamente ferramentas maliciosas adicionais.
Este nível de acesso profundo permitia aos operadores da campanha extrair credenciais, capturar imagens do ecrã das vítimas e implantar ransomware, ajustando o impacto final aos seus próprios objetivos financeiros ou de espionagem.
Erros dos atacantes ditaram o fim do anonimato
A complexa infraestrutura montada para esconder a operação acabou por ser o ponto fraco do grupo. A equipa de investigadores localizou diretórios abertos ao público que armazenavam o código fonte das ferramentas de automatização, registos de atividade e ficheiros extraídos dos computadores infetados.
As provas recolhidas sugerem que um dos elementos da rede criminosa infetou o próprio equipamento por acidente. Este erro técnico resultou no carregamento de ficheiros internos de desenvolvimento para o mesmo servidor utilizado para centralizar a informação roubada.
Para evitar ameaças semelhantes em Portugal, os especialistas recomendam a atualização constante de todas as plataformas online e dos sistemas de segurança. No lado dos utilizadores comuns, a regra de ouro é simples e direta: qualquer site que exija a execução de comandos no computador para validar a identidade humana deve ser encerrado imediatamente.












Nenhum comentário
Seja o primeiro!