VMTech
Обсудить проект

StopAndProtect использовала почти 2 000 взломанных сайтов WordPress

StopAndProtect использовала почти 2 000 взломанных сайтов WordPress

Исследователи Check Point Research выявили кампанию StopAndProtect, в которой злоумышленники задействовали почти 2 000 скомпрометированных сайтов WordPress для доставки вредоносного ПО, управления заражёнными устройствами и хранения похищенных данных. К 24 июля 2026 года операция затронула более 6 000 уникальных IP-адресов, включая 1 852 в США, по 630 в России и Индии.

Кампания получила название по одноимённому семейству вымогателей, обнаруженному Check Point в середине мая. Однако шифрование файлов запускается не при каждом заражении: чаще операторы скрытно собирали перечни файлов, а затем запрашивали и выгружали конкретные документы с устройств жертв.

Поддельная CAPTCHA запускает цепочку заражения

Первый этап строится на приёме ClickFix. Взломанный сайт показывает посетителю фальшивую CAPTCHA и предлагает скопировать, вставить или выполнить команду PowerShell. Эта команда загружает несколько стадий .NET-компонентов: они передают статистику на сервер управления, проверяют среду на наличие песочницы, ведут журналы и запускают основную полезную нагрузку.

На финальной стадии применяются шифровальщик SilentEncryptor, сетевые распространители через SMB, USB, VBS и WMI, модуль LockScreen с сообщением о выкупе, чат SimpleChatProxy и сборщик SilentDataCollector. Последний формирует список дисков, шифрует его и отправляет на сервер управления. Оператор может разместить файл команд, чтобы указать, какие данные нужно забрать.

Новые версии сборщика также умеют записывать нажатия клавиш, искать корректные адреса электронной почты, извлекать данные из WhatsApp, подключать и отключать сетевые ресурсы и делать снимки экрана каждые 30 секунд. Для поиска в WhatsApp поддерживаются веб- и настольная версии: модуль ждёт бездействия пользователя, вводит заданное имя контакта и сохраняет снимок его данных.

WordPress-сайты стали распределённой инфраструктурой

Скомпрометированные ресурсы одновременно размещали этапы вредоносного ПО, работали как серверы управления и хранили журналы и архивы, выгруженные с компьютеров жертв. Check Point обнаружила свыше 700 таких архивов, созданных с середины мая до конца июля. Среди них оказались внутренние файлы и инструменты, которые, вероятно, принадлежали самим операторам.

Для управления сайтами использовался архив с PHP-файлом uploader-installer.php. Он устанавливал специальный плагин WordPress, создающий MU-плагин в каталоге wp-content/mu-plugins. При наличии действующих учётных данных этот компонент позволял загружать произвольные файлы, включая PHP, почти в любой путь в корне WordPress, что открывает путь к удалённому выполнению кода. После установки плагин отключался и удалял себя.

Многие взломанные ресурсы работали на устаревших версиях WordPress и плагинов. Один из сайтов использовал версию WordPress 2021 года, уязвимую примерно к 40 проблемам безопасности. Связанный с кампанией плагин verify накладывал фальшивую CAPTCHA на исходное содержимое сайта; для активации операторы загружали activator.php, который затем удалялся.

Инцидент дополняет картину атак на веб-инфраструктуру, отражённую в атаках на веб-инфраструктуру и сервисы, где критические уязвимости и компрометация сервисов также создают условия для дальнейшего проникновения. Для бизнеса практический вывод состоит в регулярном обновлении WordPress и расширений, контроле учётных записей администраторов и запрете на выполнение команд, которые неожиданно предлагает сайт через CAPTCHA.

#cybersecurity#wordpress#malware#datatheft
Открытая аналитика
На сайте 2 просмотров
мин чтения 4 19.08.2026
Instagram

StopAndProtect использовала почти 2 000 взломанных сайтов WordPress

Открыть публикацию в Instagram ↗