Взломанные сайты 2,000 становятся ловушками для пользователей криптовалют

- StopAndProtect скомпрометировал почти 2000 сайтов на WordPress, превратив их в инфраструктуру для атак с вредоносным ПО.
- Вредоносное ПО нацелено на пользователей криптовалют: оно крадет сид-фразы кошельков, пароли, файлы и другие конфиденциальные данные с устройств под управлением Windows.
- Злоумышленники используют поддельные страницы CAPTCHA, чтобы заставить жертв выполнить вредоносные команды PowerShell, которые устанавливают вредоносное ПО.
Преступная группа, которую Check Point Research назвала StopAndProtect, использует почти 2000 плохо поддерживаемых блогов на WordPress для размещения вредоносного ПО, которое крадет seed-фразы кошельков криптовалют, пароли и файлы с зараженных компьютеров под управлением Windows.
Для держателей криптовалют наиболее тревожной частью является то, что захваты распределены по легитимным сайтам, которые выглядят как стандартные бизнес-блоги или сайты.
Check Point опубликовала детали 18 августа, связав образец вымогательского ПО, обнаруженный в середине мая, с более крупной кампанией по вымогательству и слежке.
Почему хостинг стал частью истории
Большинство кампаний вредоносного ПО в наши дни распространяются с серверов, арендованных или скомпрометированных злоумышленниками. StopAndProtect идет другим путем, сказал исследователь Яромір Хорейши. Их вымогательское ПО, полезная нагрузка, инфраструктура командного управления и хранилище для украденных данных все размещены на доменах WordPress, которые преступникам не пришлось оплачивать или компрометировать.
Это самая интересная часть кампании, отметил Хорейши. Один сервер может размещать полезную нагрузку, перенаправлять инструкции на скомпрометированные компьютеры и хранить украденные файлы. Согласно Security Affairs, взломанный сайт — это больше не просто взломанный сайт. Он может превратиться в плацдарм для атак других злоумышленников.
Сайты плохо поддерживаются, как команда Хорейши обнаружила, когда решила посмотреть на экземпляр WordPress за одним из вредоносных доменов. Исследователь нашел почти 40 различных уязвимостей в программном обеспечении, восходящих к 2021 году.
Как работает фишинговая схема с поддельной CAPTCHA
Держатели криптовалют должны быть особенно осторожны с этой угрозой. Фишинговая кампания обманом заставляет пользователей Windows поверить, что им нужно пройти тест CAPTCHA, чтобы получить доступ к веб-сайту. Однако CAPTCHA на самом деле является мошенничеством, и пользователи, пытающиеся пройти его, получат инструкцию скопировать и вставить команду PowerShell в командную строку.
Эта команда PowerShell затем начнет загружать полезную нагрузку .NET, которая позволит злоумышленнику извлекать сохраненные пароли, seed-фразы криптокошельков и другие данные с скомпрометированного компьютера.
Корпоративные вредоносное ПО также может копировать файлы из общих сетевых папок, USB-накопителей, делать снимки экрана зараженного компьютера и даже шифровать его, требуя выкуп в виде вымогательского ПО. Согласно Decrypt, пользователи должны быть осторожны с сайтами, которые предлагают им вставить или ввести что-либо, и как можно скорее покинуть страницу при виде такого запроса.
Криптокошельки — не единственная цель этой кампании. Во многих случаях злоумышленники используют вредоносное ПО для кражи файлов с компьютера жертвы. Согласно отчетам, злоумышленники сканируют файлы на зараженном компьютере и выбирают самые интересные для кражи.
Новые версии вредоносного ПО также умеют перехватывать нажатия клавиш, делать скриншоты каждые 30 секунд и даже использовать WhatsApp для фотографирования списка контактов жертвы.
Что злоумышленники случайно опубликовали в сети
Самые ценные разведданные о кампании StopAndProtect были получены с серверов самих преступников. Злоумышленники придерживались плохих практик кибербезопасности, оставив каталоги и файлы журналов открытыми для всеобщего доступа в интернете. Check Point подозревает, что один из компьютеров злоумышленников был скомпрометирован и преступник случайно загрузил некоторые файлы на сервер.
Среди файлов Хожейши нашел исходный код инструмента автоматизации, который злоумышленники использовали для управления взломанными веб-сайтами.
Инструмент, написанный на устаревшем Visual Basic 6, позволяет преступнику удаленно переключать фишинговую страницу CAPTCHA, перенаправлять посетителей сайта и обновлять вредоносное ПО на скомпрометированных сайтах. Текстовые файлы, прикрепленные к инструменту, также содержат список почти 2000 доменов, которые были взломаны и превращены в фишинговые сайты.
Файлы журналов также помогли исследователю понять масштаб атаки. По состоянию на 24 июля кампания уже заразила более 6000 уникальных IP-адресов. Из них 1852 пользователя находились в Соединенных Штатах, а по 630 — в России и Индии.
С середины мая до конца июля исследователи обнаружили более 700 архивов украденных файлов. В одном из открытых каталогов на сервере содержалось более 20 000 скриншотов компьютеров жертв.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Часто задаваемые вопросы
Что такое StopAndProtect?
StopAndProtect — это киберпреступная операция, выявленная исследовательской группой Check Point Research, которая сочетает шифрование файлов с кражей данных и использует в качестве инфраструктуры почти 2000 взломанных сайтов на WordPress вместо выделенных серверов.
Как вредоносное ПО StopAndProtect заражает компьютер?
На скомпрометированном сайте WordPress посетителям с Windows показывается поддельная CAPTCHA с использованием техники ClickFix, предлагающая им запустить команду PowerShell, которая устанавливает загрузчики, а затем компоненты, способные красть учетные данные, сид-фразы криптокошельков и файлы.
Сколько систем затронул StopAndProtect?
По состоянию на 24 июля 2026 года кампания скомпрометировала более 6000 уникальных IP-адресов, включая 1852 в США и по 630 в России и Индии, согласно данным Check Point Research.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ашиш Кумар
Ашиш Кумар — крипто- и финансовый журналист с восьмилетним опытом работы в новостных редакциях. Он освещает события на крипторынках, регулирование, DeFi и экосистемы бирж. Ашиш работал в Coingape, Todayq и Newsroompost. Он получил степень PGDP по английской журналистике в IIMC. Среди его интервью — представители индустрии, такие как Артур Хейс, Ят Сиу, Остин Федера и другие.
















