mimile
На главную

Кампания StopAndProtect использует почти 2 000 взломанных WordPress-сайтов для распространения вредоносного ПО и кражи данных

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Кампания StopAndProtect использует почти 2 000 взломанных WordPress-сайтов для распространения вредоносного ПО и кражи данных

Исследователи Check Point отслеживают глобальную киберпреступную операцию StopAndProtect, использующую почти 2 000 взломанных WordPress-сайтов для распространения вредоносного ПО и кражи данных. Кампания, обнаруженная в середине мая 2026 года, разворачивает программы-вымогатели, похитители учётных данных и компонент блокировки экрана, а её операторы собирают файлы, скриншоты и журналы активности.

Ключевые факты

  • Check Point Research выявила кампанию StopAndProtect в середине мая 2026 года, обнаружив семейство программ-вымогателей с тем же названием.
  • Кампания использует, по оценкам, почти 2 000 взломанных WordPress-сайтов для размещения вредоносного ПО, управления C2-серверами и хранения логов жертв.
  • Цепочка заражения начинается с атаки ClickFix, которая выполняет команду PowerShell и загружает .NET-загрузчики.
  • Набор инструментов включает программы-вымогатели, SMB/USB-червь, LockScreen, VBS-распространитель, чат-утилиту и похититель учётных данных.
  • Большинство скомпрометированных сайтов работают на устаревших версиях WordPress и плагинов; один сайт использует версию WordPress от 2021 года с примерно 40 уязвимостями.

Взломанная инфраструктура WordPress

По оценкам Check Point, для поддержки кампании StopAndProtect взломано почти 2 000 WordPress-сайтов. Эти сайты размещают стадии вредоносного ПО, работают как C2-серверы для отправки инструкций и хранят логи, похищенные у жертв. Большинство скомпрометированных сайтов используют устаревшие версии WordPress и установленных плагинов. Один из взломанных сайтов работает на версии WordPress от 2021 года и подвержен примерно 40 различным уязвимостям. Check Point получила подробные журналы заражений и скриншоты с машин жертв из-за ошибок операционной безопасности злоумышленников.

Цепочка атаки и полезная нагрузка

Цепочка заражения начинается с социальной инженерии ClickFix, которая выполняет команду PowerShell. Команда PowerShell запускает .NET-загрузчик первой стадии, который отправляет статистику на C2-сервер и загружает следующую стадию. Затем загружаются основные модули, включая программы-вымогатели, SMB/USB-червя, LockScreen, VBS-распространитель, чат-утилиту и похититель учётных данных. Операция не всегда приводит к развёртыванию программ-вымогателей; в большинстве случаев злоумышленники скрытно похищают списки файлов, а затем конкретные файлы с систем. Набор инструментов включает компоненты для шифрования файлов, скрытного похищения документов, блокировки экрана и чата между атакующими и жертвами.

1 источник

Кампания StopAndProtect использует почти 2 000 взломанных WordPress-сайтов для распространения вредоносного ПО и кражи данных