Operação StopAndProtect Compromete Milhares de Sites WordPress com Malware Sofisticado
Aprofundamento CEVIU
Aprofundamento
A Operação StopAndProtect é uma campanha complexa de malware que utiliza sites WordPress comprometidos como base para suas atividades. A infecção inicial engana vítimas com um CAPTCHA falso do Cloudflare, levando à execução de comandos PowerShell. Esses comandos, então, baixam uma suíte de malware multifacetada.
Essa suíte inclui componentes como ransomware, um worm SMB/USB, bloqueadores de tela, infostealers de credenciais, espalhadores VBS e até mesmo uma ferramenta de chat. Os invasores usam os sites WordPress hackeados tanto para hospedar as fases do malware quanto como servidores de comando e controle (C2), além de repositório para os logs exfiltrados. A operação é caracterizada pela negligência do próprio operador, que acidentalmente expôs ferramentas de gerenciamento em Visual Basic 6 e listas de mais de 6.000 IPs de vítimas. Isso fornece uma visão rara da escala e metodologia por trás do ataque, revelando um "uploader" oculto (plugin mu-uploader-installer.php) e web shells como wp-cssv.php para gerenciar os sites comprometidos.
O que mudou
A notícia de agora sobre a Operação StopAndProtect mostra uma evolução preocupante das táticas que o CEVIU já vinha cobrindo. Em 16 de março de 2026, por exemplo, publicamos sobre a campanha "Quando Sites Confiáveis se Tornam Maliciosos", que já apontava para o uso do falso CAPTCHA ClickFix e comandos PowerShell. O StopAndProtect pega essa técnica já conhecida e a escala, transformando-a em uma operação de malware bem mais ambiciosa, com um arsenal completo de componentes maliciosos, não se limitando apenas a infostealers.
Outro ponto que mudou é o nível de visibilidade que se obteve sobre o atacante. Enquanto reportagens anteriores, como a de 23 de fevereiro de 2026 sobre outro ataque ClickFix, focavam na técnica, a Operação StopAndProtect expõe diretamente a falta de segurança operacional do próprio invasor. A descoberta de suas ferramentas em Visual Basic 6 e a lista de vítimas detalham o escopo e o modo de operação de um único ator, algo que antes era mais conjectural. Agora, é possível ver as entranhas da infraestrutura criminosa, incluindo como gerenciam os sites comprometidos e os dados exfiltrados.
Por que isso importa
A Operação StopAndProtect destaca a urgência de manter a higiene de segurança digital, especialmente para administradores de sites WordPress. A negligência na atualização do WordPress e seus plugins é uma porta aberta para ataques como este, que exploram vulnerabilidades básicas para estabelecer uma infraestrutura criminosa sofisticada. Este incidente mostra que um site comprometido não serve apenas para hospedar malware, mas também funciona como um ponto de comando e controle, além de um repositório para dados roubados.
Para as empresas, a proliferação do ClickFix, agora parte de um ecossistema de ameaças mais amplo como o StopAndProtect, representa um risco constante. A exfiltração de dados sensíveis e a implantação de ransomware podem gerar prejuízos financeiros e reputacionais imensos. A descoberta da falha de segurança do operador também é um lembrete valioso de que, mesmo em ataques complexos, as práticas básicas de segurança continuam sendo a defesa mais eficaz, da aplicação de patches a uma gestão robusta de acessos.
Linha do tempo
Novo Ataque ClickFix Visa Carteiras de Criptomoedas e Mais de 25 Navegadores com Infostealer
Sites Confiáveis se Tornam Maliciosos: Compromissos em WordPress Impulsionam Operação Global de Stealers
Backdoors plantados em dezenas de plug-ins WordPress afetam milhares de sites
Falha de Injeção SQL no Ghost CMS Explorada em Campanha ClickFix em Grande Escala
Campanha de malware no WordPress usa perfis da Steam para ocultar payloads
Campanha de malware usa perfis da Steam para infectar sites WordPress
Operação StopAndProtect Compromete Milhares de Sites WordPress com Malware Sofisticado
Perguntas frequentes
O que é a Operação StopAndProtect?
StopAndProtect é uma campanha de malware que comprometeu milhares de sites WordPress. Ela usa CAPTCHAs falsos para enganar usuários e executar comandos maliciosos. O objetivo final é implantar diversas ameaças, como ransomware e infostealers, utilizando os próprios sites WordPress como infraestrutura para a operação.
Como a Operação StopAndProtect infecta usuários?
A infecção começa quando um usuário visita um site WordPress comprometido. É exibido um CAPTCHA falso do Cloudflare. Se o usuário interage com ele, um comando PowerShell é executado, baixando e instalando uma série de componentes de malware que afetam o sistema.
Que tipos de ataques são lançados pelo StopAndProtect?
A operação StopAndProtect não se limita a um único tipo de ataque. Ela inclui ransomware, worms SMB/USB, bloqueadores de tela (lockscreen), ferramentas para roubo de credenciais (infostealers), espalhadores VBS e até utilitários de chat. Os invasores também exfiltram listas de arquivos e dados específicos das máquinas infectadas.
Como sites WordPress podem se proteger contra StopAndProtect?
A principal defesa é manter o WordPress, temas e plugins sempre atualizados. A Check Point também recomenda procurar por plugins anômalos, como wp-sec.php, e garantir a aplicação rigorosa de patches. Monitorar logs e o comportamento do site ajuda a detectar atividades suspeitas.
Fontes
- research.checkpoint.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 19 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

