Исследователи Check Point описали операцию StopAndProtect: злоумышленники держат под контролем около двух тысяч взломанных сайтов на WordPress и используют их как собственную инфраструктуру — для раздачи вредоносного кода, управления заражёнными машинами и хранения украденных файлов. Среди добычи — данные криптокошельков.

Коротко

  • Под управлением группы — почти 2000 скомпрометированных доменов WordPress, которые ротируются между собой.
  • В логах, которые злоумышленники оставили открытыми, нашлось более 6000 уникальных адресов жертв.
  • Больше всего заражений — в США, России и Индии.
  • С середины мая до конца июля исследователи насчитали свыше 700 архивов с украденными файлами, паролями, снимками экрана и данными кошельков.
  • Заражение начинается со схемы ClickFix: пользователя убеждают самому выполнить команду PowerShell.

Как работает эта схема?

Первый шаг — социальная инженерия. Жертве показывают страницу с «ошибкой» и предлагают её исправить: скопировать строку и выполнить в системном окне. Команда запускает загрузчик, тот подтягивает следующие компоненты, и машина оказывается под контролем.

Второй шаг — самое интересное. Управляющие серверы у группы не свои: их роль играют чужие взломанные сайты. Заражённая машина обращается к обычному сайту на WordPress, туда же уходят украденные архивы. Домены постоянно меняются, поэтому блокировка одного адреса ничего не даёт.

Причём здесь криптовалюта?

Среди похищаемого прямо названы данные кошельков — наряду с паролями, документами и снимками экрана. Это классическая добыча инфостилера: не взлом блокчейна, а вынос того, что лежит на компьютере пользователя.

И вот наблюдение по существу. Крипто-безопасность обычно обсуждают в терминах кошелька: аппаратный или программный, сид-фраза на бумаге или в менеджере паролей. Но эта операция обходит весь спор стороной — она забирает не ключ, а машину целиком, вместе со снимками экрана, сессиями и файлами. Владелец аппаратного кошелька защищён от кражи ключа, но не от того, что атакующий увидит его экран в момент подтверждения перевода и подменит адрес получателя. Пока точка входа — сам пользователь, выполняющий чужую команду, выбор кошелька остаётся вторичным.

Масштаб операции

Показатель Значение
Взломанных сайтов под контролем около 2000 доменов WordPress
Уникальных жертв в логах более 6000 адресов
Период наблюдения середина мая — конец июля 2026 года
Найденных архивов с украденным свыше 700
География больше всего заражений в США, России и Индии
Точка входа схема ClickFix и команда PowerShell, запущенная жертвой

Что с этим делать владельцу сайта и пользователю

Тем, у кого свой сайт на WordPress, стоит помнить: заражённый ресурс в такой схеме не показывает признаков взлома посетителю — он продолжает работать как обычно, просто параллельно обслуживает чужую инфраструктуру. Проверять нужно не внешний вид, а появившиеся файлы, учётные записи и задачи по расписанию.

Пользователю правило проще: никогда не выполнять команды, скопированные со страницы с «ошибкой». Ни один нормальный сайт не просит вставить строку в системную консоль. Схемы с фальшивыми проверками и поддельными страницами идут волной — на днях мы разбирали поддельные AML-сервисы, опустошающие кошельки, а до этого — поддельное приложение, которое убрали из магазина только после кражи.

Частые вопросы

Что такое ClickFix?

Приём социальной инженерии: жертве показывают мнимую ошибку и предлагают «починить» её, выполнив скопированную команду. Заражение запускает сам пользователь.

Почему используются чужие сайты?

Они дают дешёвую и живучую инфраструктуру: домены выглядят легитимно, их много, и при блокировке одного трафик уходит на следующий.

Какие данные крадут?

Файлы, пароли, снимки экрана, журналы активности и данные кошельков. Точный состав по каждому эпизоду в отчёте не приводится.

Аппаратный кошелёк защищает от этого?

От кражи ключа — да. Но он не мешает атакующему видеть экран и содержимое компьютера, поэтому подмена адреса при переводе остаётся риском.

Сколько всего похищено?

Сумма ущерба в отчёте не называется. Исследователи приводят число жертв и объём найденных архивов, но не денежную оценку.

Источники