2000 взломанных сайтов WordPress превратились в ловушки для пользователей криптовалюты

- Компания StopAndProtect взломала почти 2000 сайтов на платформе WordPress, превратив их в инфраструктуру для атак вредоносного ПО.
- Вредоносная программа нацелена на пользователей криптовалют, похищая сид-фразы кошельков, пароли, файлы и другие конфиденциальные данные с устройств под управлением Windows.
- Злоумышленники используют поддельные страницы CAPTCHA, чтобы обманом заставить жертв выполнить вредоносные команды PowerShell, которые устанавливают вредоносное ПО.
Преступная группа, которую компания Check Point Research назвала StopAndProtect, использует около 2000 плохо поддерживаемых блогов WordPress для размещения вредоносного ПО, которое крадет сид-фразы криптовалютных кошельков, пароли и файлы с зараженных компьютеров под управлением Windows.
Для владельцев криптовалюты наиболее тревожным моментом является то, что захваты происходят на легитимных сайтах, которые выглядят как обычные бизнес-блоги или сайты.
Компания Check Point опубликовала подробности 18 августа, связав обнаруженный в середине мая образец программы-вымогателя с более масштабной кампанией по вымогательству и слежке.
Почему автор размещает эту историю?
большинство вредоносных программ распространяются с серверов, арендованных или взломанных злоумышленниками. StopAndProtect использует другой подход, — говорит исследователь Яромир Горейши. Их программы-вымогатели, полезные нагрузки, инфраструктура управления и контроля, а также хранилище украденных данных размещаются на доменах WordPress, за которые преступникам не пришлось платить или которые не пришлось взламывать.
«Это самая интересная часть кампании», — отметил Горейши. Один сервер может размещать полезную нагрузку, перенаправлять инструкции на скомпрометированные компьютеры и хранить украденные файлы. По данным Security Affairs, взломанный веб-сайт — это уже не просто взломанный веб-сайт. Он может превратиться в плацдарм для атак других злоумышленников.
Сайты плохо поддерживаются, как обнаружила команда Хорейши, когда решила изучить экземпляр WordPress, стоящий за одним из вредоносных доменов. Исследователь обнаружил почти 40 различных уязвимостей в программном обеспечении, датируемых 2021 годом.
Как работает фишинговая атака с использованием поддельной CAPTCHA
Владельцам криптовалюты следует особенно остерегаться этой угрозы. Фишинговая кампания обманывает пользователей Windows, заставляя их поверить, что для доступа к веб-сайту им необходимо пройти проверку CAPTCHA. Однако CAPTCHA на самом деле является мошенничеством, и пользователям, пытающимся пройти её, будет предложено скопировать и вставить команду PowerShell в командную строку.
Эта команда PowerShell начнет загрузку вредоносных программ .NET, которые позволят злоумышленникуtracсохраненные пароли, сид-фразы криптокошельков и другие данные с скомпрометированного компьютера.
Вредоносная программа также может копировать файлы из общих сетевых папок, USB-накопителей, делать снимки экрана зараженного компьютера и даже шифровать его, требуя выкуп. По данным Decrypt, пользователям следует остерегаться сайтов, которые просят их вставить или ввести что-либо, и покидать страницу, как только они увидят подобный запрос.
Криптовалютные кошельки — не единственная цель этой кампании. Во многих случаях злоумышленники используют вредоносное ПО для кражи файлов с компьютера жертвы. Согласно сообщениям, злоумышленники сканируют файлы на зараженном компьютере и выбирают наиболее интересные для кражи.
Более новые версии вредоносного ПО также способны записывать нажатия клавиш, делать скриншоты каждые 30 секунд и даже использовать WhatsApp для фотографирования списка контактов жертвы.
То, что злоумышленникиdentопубликовали в интернете
Наиболее ценная информация о кампании StopAndProtect поступила с собственных серверов злоумышленников. Атакующие использовали неэффективные методы кибербезопасности, оставив каталоги и файлы журналов открытыми для доступа из интернета. Компания Check Point подозревает, что один из компьютеров злоумышленников был взломан, и что преступникиdentзагрузили на сервер некоторые файлы.
Среди файлов Хорейши обнаружил исходный код инструмента автоматизации, который злоумышленники использовали для управления взломанными веб-сайтами.
Инструмент, написанный на устаревшем языке Visual Basic 6, позволяет злоумышленнику удаленно переключать фишинговую страницу CAPTCHA, перенаправлять посетителей сайта и обновлять вредоносное ПО на скомпрометированных сайтах. В прикрепленные к инструменту текстовые файлы также содержат список из почти 2000 доменов, которые были взломаны и превращены в фишинговые сайты.
Журналы событий также помогли исследователю понять масштаб атаки. По состоянию на 24 июля в результате кампании было заражено более 6000 уникальных IP-адресов. Из них 1852 пользователя находились в США, а по 630 — в России и Индии.
В период с середины мая по конец июля исследователи обнаружили более 700 архивов украденных файлов. В одной из открытых папок на сервере находилось более 20 000 скриншотов компьютеров жертв.
Если вы это читаете, значит, вы уже впереди. Оставайтесь на шаг впереди, подписавшись на нашу рассылку.
Часто задаваемые вопросы
Что такое StopAndProtect?
StopAndProtect — это киберпреступная организация,dentкомпанией Check Point Research, которая сочетает шифрование файлов с кражей данных и использует в своей инфраструктуре почти 2000 взломанных веб-сайтов WordPress вместо выделенных серверов.
Как вредоносная программа StopAndProtect заражает компьютер?
Взломанный сайт WordPress показывает посетителям под управлением Windows поддельную CAPTCHA, созданную с помощью технологии ClickFix, и предлагает им запустить команду PowerShell, которая устанавливает загрузчики, а затем компоненты, способные украстьdentданные, сид-фразы криптокошельков и файлы.
Сколько систем затронуто программой StopAndProtect?
По данным Check Point Research, по состоянию на 24 июля 2026 года в ходе кампании было скомпрометировано более 6000 уникальных IP-адресов, в том числе 1852 в США и по 630 в России и Индии.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ашиш Кумар
Ашиш Кумар — крипто- и финансовый журналист с восьмилетним опытом работы в новостной редакции. Он освещает события на криптовалютных рынках, вопросы регулирования, DeFiи экосистемы бирж. Он сотрудничал с Coingape, Todayq и Newsroompost. Ашиш имеет диплом PGDP по английской журналистике от IIMC. Он также брал интервью у таких деятелей индустрии, как Артур Хейс, Ят Сиу, Остин Федера и других.
















