Исследователи Check Point описали операцию StopAndProtect: злоумышленники держат под контролем около двух тысяч взломанных сайтов на WordPress и используют их как собственную инфраструктуру — для раздачи вредоносного кода, управления заражёнными машинами и хранения украденных файлов. Среди добычи — данные криптокошельков.
Коротко
- Под управлением группы — почти 2000 скомпрометированных доменов WordPress, которые ротируются между собой.
- В логах, которые злоумышленники оставили открытыми, нашлось более 6000 уникальных адресов жертв.
- Больше всего заражений — в США, России и Индии.
- С середины мая до конца июля исследователи насчитали свыше 700 архивов с украденными файлами, паролями, снимками экрана и данными кошельков.
- Заражение начинается со схемы ClickFix: пользователя убеждают самому выполнить команду PowerShell.
Как работает эта схема?
Первый шаг — социальная инженерия. Жертве показывают страницу с «ошибкой» и предлагают её исправить: скопировать строку и выполнить в системном окне. Команда запускает загрузчик, тот подтягивает следующие компоненты, и машина оказывается под контролем.
Второй шаг — самое интересное. Управляющие серверы у группы не свои: их роль играют чужие взломанные сайты. Заражённая машина обращается к обычному сайту на WordPress, туда же уходят украденные архивы. Домены постоянно меняются, поэтому блокировка одного адреса ничего не даёт.
Причём здесь криптовалюта?
Среди похищаемого прямо названы данные кошельков — наряду с паролями, документами и снимками экрана. Это классическая добыча инфостилера: не взлом блокчейна, а вынос того, что лежит на компьютере пользователя.
И вот наблюдение по существу. Крипто-безопасность обычно обсуждают в терминах кошелька: аппаратный или программный, сид-фраза на бумаге или в менеджере паролей. Но эта операция обходит весь спор стороной — она забирает не ключ, а машину целиком, вместе со снимками экрана, сессиями и файлами. Владелец аппаратного кошелька защищён от кражи ключа, но не от того, что атакующий увидит его экран в момент подтверждения перевода и подменит адрес получателя. Пока точка входа — сам пользователь, выполняющий чужую команду, выбор кошелька остаётся вторичным.
Масштаб операции
| Показатель | Значение |
|---|---|
| Взломанных сайтов под контролем | около 2000 доменов WordPress |
| Уникальных жертв в логах | более 6000 адресов |
| Период наблюдения | середина мая — конец июля 2026 года |
| Найденных архивов с украденным | свыше 700 |
| География | больше всего заражений в США, России и Индии |
| Точка входа | схема ClickFix и команда PowerShell, запущенная жертвой |
Что с этим делать владельцу сайта и пользователю
Тем, у кого свой сайт на WordPress, стоит помнить: заражённый ресурс в такой схеме не показывает признаков взлома посетителю — он продолжает работать как обычно, просто параллельно обслуживает чужую инфраструктуру. Проверять нужно не внешний вид, а появившиеся файлы, учётные записи и задачи по расписанию.
Пользователю правило проще: никогда не выполнять команды, скопированные со страницы с «ошибкой». Ни один нормальный сайт не просит вставить строку в системную консоль. Схемы с фальшивыми проверками и поддельными страницами идут волной — на днях мы разбирали поддельные AML-сервисы, опустошающие кошельки, а до этого — поддельное приложение, которое убрали из магазина только после кражи.
Частые вопросы
Что такое ClickFix?
Приём социальной инженерии: жертве показывают мнимую ошибку и предлагают «починить» её, выполнив скопированную команду. Заражение запускает сам пользователь.
Почему используются чужие сайты?
Они дают дешёвую и живучую инфраструктуру: домены выглядят легитимно, их много, и при блокировке одного трафик уходит на следующий.
Какие данные крадут?
Файлы, пароли, снимки экрана, журналы активности и данные кошельков. Точный состав по каждому эпизоду в отчёте не приводится.
Аппаратный кошелёк защищает от этого?
От кражи ключа — да. Но он не мешает атакующему видеть экран и содержимое компьютера, поэтому подмена адреса при переводе остаётся риском.
Сколько всего похищено?
Сумма ущерба в отчёте не называется. Исследователи приводят число жертв и объём найденных архивов, но не денежную оценку.
0 комментариев к “Две тысячи сайтов стали сетью для кражи данных”
Добавить комментарий