Smartphone displaying blockchain application resting on a laptop, symbolizing modern technology and finance.
Foto: Morthy Jameson via Pexels

Bijna 2.000 gehackte WordPress-sites bestelen crypto-wallets via nep-CAPTCHA

Een verkeerd geklikte “ik ben geen robot”-vinkje kan je hele crypto-wallet kosten. Beveiligingsbedrijf Check Point Research bracht een operatie in kaart die bijna 2.000 gekaapte WordPress-websites inzet als draaischijf voor malware, met als een van de hoofddoelen het buitmaken van seed phrases en wallet-bestanden van Windows-gebruikers. De campagne kreeg de naam StopAndProtect, naar de ransomware die de onderzoekers halverwege mei 2026 voor het eerst opmerkten.

Kerncijfers

  • Gehackte WordPress-sites: bijna 2.000
  • Besmette unieke IP-adressen (per 24 juli 2026): ruim 6.000
  • Waarvan in de VS: 1.852, Rusland en India elk 630
  • Verzamelde screenshots van slachtoffers: meer dan 31.000

Zo begint de aanval: een nep-CAPTCHA

De besmetting start niet met een geavanceerde exploit, maar met social engineering. Wie een gehackte site bezoekt, krijgt een valse CAPTCHA te zien volgens de zogeheten ClickFix-methode. In plaats van een gewone verificatie krijg je de instructie om een tekst te kopiëren en in Windows uit te voeren. Dat blijkt een PowerShell-commando te zijn dat de infectieketen op gang brengt.

Voor de duidelijkheid richting nieuwe lezers: een legitieme CAPTCHA vraagt je nooit om commando’s buiten je browser te plakken of uit te voeren. Zodra een pagina dat wel doet, is dat een direct alarmsignaal. De besmette sites tonen die nep-CAPTCHA gericht via een kwaadaardige plugin met de naam “verify”, die de originele inhoud overlapt.

Niet één virus, maar een compleet gereedschapskoffer

Wat StopAndProtect gevaarlijk maakt, is de modulaire opzet. De PowerShell-opdracht laadt in twee stappen extra downloaders en loaders in .NET, gevolgd door losse componenten die elk hun eigen taak hebben: ransomware, een worm die zich via SMB-shares en USB-sticks verspreidt, een schermvergrendelaar, een VBS-verspreider, een chatfunctie tussen aanvaller en slachtoffer, en een credential stealer. Die laatste haalt inloggegevens, wachtwoorden en cryptowallet-bestanden binnen.

“The operation doesn’t rely on a single piece of malware, but on a whole toolkit of criminal software working together”, schreef Check Point-onderzoeker Jaromír Horejsi. Ransomware is dus lang niet altijd het eindstation. In veel gevallen stelen de aanvallers eerst stilletjes een lijst van bestanden en pikken daarna gericht de interessante documenten en wallets eruit.

Hoe de aanvallers zichzelf verrieden

De opmerkelijkste wending zit in de blunders van de daders zelf. Door fouten in hun eigen beveiliging lagen interne bestanden open: gedetailleerde infectielogs, screenshots van besmette machines en zelfs de broncode van tools waarmee ze de gekaapte sites massaal beheren. Onder die tools zat een automatiseringsprogramma in Visual Basic 6 dat de aanvallers gebruikten om op afstand nep-CAPTCHA’s aan of uit te zetten en bestanden te uploaden of te verwijderen.

Zo konden de onderzoekers de omvang van de operatie reconstrueren. Tussen half mei en eind juli verzamelden ze meer dan 31.000 screenshots en ruim 700 archieven met gestolen data, waaronder documenten, wachtwoorden en cryptowallet-bestanden. Check Point vermoedt dat de dader in minstens één geval per ongeluk zijn eigen machine besmette, wat extra inzicht gaf in de werkwijze.

Wat dit betekent voor crypto-gebruikers

De casus laat zien dat een gehackte website allang niet meer alleen het probleem van de site-eigenaar is. Zo’n site wordt onderdeel van andermans aanvalsinfrastructuur. Voor houders van crypto is de les concreet: je seed phrase en wallet-bestanden staan hoog op het verlanglijstje van dit soort operaties, en één onnadenkende actie op een besmette pagina volstaat.

Praktisch betekent dat: voer nooit een commando uit dat een website je aanreikt, hoe overtuigend de CAPTCHA er ook uitziet. Bewaar je seed phrase offline en niet als bestand op een internetmachine, overweeg een hardware-wallet voor grotere bedragen, en houd WordPress en plugins bij als je zelf een site beheert. ClickFix dook dit jaar al in meerdere campagnes op, dus de kans dat je zo’n nep-CAPTCHA tegenkomt is reëel.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.