mimile
Басты бетке

StopAndProtect кампаниясы зиянды бағдарлама тарату және деректерді ұрлау үшін 2 000-ға жуық бұзылған WordPress сайттарын қолданады

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

StopAndProtect кампаниясы зиянды бағдарлама тарату және деректерді ұрлау үшін 2 000-ға жуық бұзылған WordPress сайттарын қолданады

Check Point зерттеушілері 2 000-ға жуық бұзылған WordPress сайтын пайдаланып, зиянды бағдарлама таратып, деректер ұрлайтын StopAndProtect атты жаһандық киберқылмыс операциясын бақылап отыр. 2026 жылдың мамыр айының ортасында анықталған науқан бопсалау бағдарламаларын, тіркелгі деректерін ұрлаушыларды және экранды бұғаттау компонентін орналастырады, ал операторлар файлдарды, скриншоттарды және белсенділік журналдарын жинайды.

Негізгі фактілер

  • Check Point Research 2026 жылдың мамыр айының ортасында StopAndProtect науқанын анықтап, осы аттас бопсалау бағдарламаларының тобын тапты.
  • Бағалау бойынша, науқан зиянды бағдарламаны орналастыру, C2-серверлерін басқару және жәбірленушілердің журналдарын сақтау үшін 2 000-ға жуық бұзылған WordPress сайтын пайдаланады.
  • Жұқтыру тізбегі PowerShell командасын орындайтын және .NET жүктеушілерін жүктейтін ClickFix шабуылынан басталады.
  • Құралдар жиынтығына бопсалау бағдарламалары, SMB/USB құрты, LockScreen, VBS таратушысы, чат құралы және тіркелгі деректерін ұрлаушы кіреді.
  • Бұзылған сайттардың көпшілігі WordPress пен плагиндердің ескірген нұсқаларында жұмыс істейді; бір сайт 2021 жылғы WordPress нұсқасын пайдаланады және шамамен 40 осалдығы бар.

Бұзылған WordPress инфрақұрылымы

Check Point бағалауынша, StopAndProtect науқанын қолдау үшін 2 000-ға жуық WordPress сайты бұзылған. Бұл сайттар зиянды бағдарламаның кезеңдерін орналастырады, нұсқаулар жіберу үшін C2-серверлері ретінде жұмыс істейді және жәбірленушілерден ұрланған журналдарды сақтайды. Бұзылған сайттардың көпшілігі WordPress пен орнатылған плагиндердің ескірген нұсқаларын пайдаланады. Бұзылған сайттардың бірі 2021 жылғы WordPress нұсқасымен жұмыс істейді және шамамен 40 түрлі осалдыққа ұшырайды. Шабуылдаушылардың операциялық қауіпсіздік қателері салдарынан Check Point жұқтырудың егжей-тегжейлі журналдары мен жәбірленушілердің компьютерлерінен скриншоттар алды.

Шабуыл тізбегі және пайдалы жүктеме

Жұқтыру тізбегі PowerShell командасын орындайтын ClickFix әлеуметтік инженериясынан басталады. PowerShell командасы бірінші кезеңнің .NET жүктеушісін іске қосады, ол C2-серверіне статистика жіберіп, келесі кезеңді жүктейді. Содан кейін негізгі модульдер жүктеледі, оның ішінде бопсалау бағдарламалары, SMB/USB құрты, LockScreen, VBS таратушысы, чат құралы және тіркелгі деректерін ұрлаушы бар. Операция әрқашан бопсалау бағдарламаларын орналастыруға әкелмейді; көп жағдайда шабуылдаушылар жүйелерден алдымен файл тізімдерін, содан кейін нақты файлдарды жасырын ұрлайды. Құралдар жиынтығы файлдарды шифрлау, құжаттарды жасырын ұрлау, экранды бұғаттау және шабуылдаушылар мен жәбірленушілер арасындағы чат компоненттерін қамтиды.

1 дереккөз

StopAndProtect кампаниясы зиянды бағдарлама тарату және деректерді ұрлау үшін 2 000-ға жуық бұзылған WordPress сайттарын қолданады