Хакеры расставили ловушки на более чем 2000 взломанных сайтах WordPress для пользователей криптовалюты

cryptonews.ruОпубликовано 2026-08-21Обновлено 2026-08-21

Введение

Хакерская группа StopAndProtect использует более 2000 плохо обслуживаемых и уязвимых сайтов на WordPress в качестве платформ для фишинговых атак и распространения вредоносного ПО. Целью являются пользователи криптовалют и владельцы компьютеров под Windows. Атака начинается с поддельной CAPTCHA, которая обманом заставляет жертву выполнить вредоносную команду PowerShell. Это приводит к установке программ, ворующих сид-фразы криптокошельков, пароли, файлы, делающих скриншоты и способных шифровать данные для выкупа. Исследователи обнаружили инструмент управления атакой и списки скомпрометированных доменов, оставленные злоумышленниками из-за плохой кибербезопасности. По данным на конец июля, было заражено более 6000 уникальных IP-адресов, большинство — в США, России и Индии.

Преступная группа, которую компания Check Point Research назвала StopAndProtect, использует около 2000 плохо поддерживаемых блогов WordPress для размещения вредоносного ПО, которое крадет сид-фразы криптовалютных кошельков, пароли и файлы с зараженных компьютеров под управлением Windows.

Для владельцев криптовалюты наиболее тревожным моментом является то, что захваты происходят на легитимных сайтах, которые выглядят как обычные бизнес-блоги или сайты.

Компания Check Point опубликовала подробности 18 августа, связав обнаруженный в середине мая образец программы-вымогателя с более масштабной кампанией по вымогательству и слежке.

Почему автор размещает эту историю?

большинство вредоносных программ распространяются с серверов, арендованных или взломанных злоумышленниками. StopAndProtect использует другой подход, — говорит исследователь Яромир Горейши. Их программы-вымогатели, полезные нагрузки, инфраструктура управления и контроля, а также хранилище украденных данных размещаются на доменах WordPress, за которые преступникам не пришлось платить или которые не пришлось взламывать.

«Это самая интересная часть кампании», — отметил Горейши. Один сервер может размещать полезную нагрузку, перенаправлять инструкции на скомпрометированные компьютеры и хранить украденные файлы. По данным Security Affairs, взломанный веб-сайт — это уже не просто взломанный веб-сайт. Он может превратиться в плацдарм для атак других злоумышленников.

Сайты плохо поддерживаются, как обнаружила команда Хорейши, когда решила изучить экземпляр WordPress, стоящий за одним из вредоносных доменов. Исследователь обнаружил почти 40 различных уязвимостей в программном обеспечении, датируемых 2021 годом.

Как работает фишинговая атака с использованием поддельной CAPTCHA

Владельцам криптовалюты следует особенно остерегаться этой угрозы. Фишинговая кампания обманывает пользователей Windows, заставляя их поверить, что для доступа к веб-сайту им необходимо пройти проверку CAPTCHA. Однако CAPTCHA на самом деле является мошенничеством, и пользователям, пытающимся пройти её, будет предложено скопировать и вставить команду PowerShell в командную строку.

Эта команда PowerShell начнет загрузку вредоносных программ .NET, которые позволят злоумышленникуtracсохраненные пароли, сид-фразы криптокошельков и другие данные с скомпрометированного компьютера.

Вредоносная программа также может копировать файлы из общих сетевых папок, USB-накопителей, делать снимки экрана зараженного компьютера и даже шифровать его, требуя выкуп. По данным Decrypt, пользователям следует остерегаться сайтов, которые просят их вставить или ввести что-либо, и покидать страницу, как только они увидят подобный запрос.

Криптовалютные кошельки — не единственная цель этой кампании. Во многих случаях злоумышленники используют вредоносное ПО для кражи файлов с компьютера жертвы. Согласно сообщениям, злоумышленники сканируют файлы на зараженном компьютере и выбирают наиболее интересные для кражи.

Более новые версии вредоносного ПО также способны записывать нажатия клавиш, делать скриншоты каждые 30 секунд и даже использовать WhatsApp для фотографирования списка контактов жертвы.

То, что злоумышленникиdentопубликовали в интернете

Наиболее ценная информация о кампании StopAndProtect поступила с собственных серверов злоумышленников. Атакующие использовали неэффективные методы кибербезопасности, оставив каталоги и файлы журналов открытыми для доступа из интернета. Компания Check Point подозревает, что один из компьютеров злоумышленников был взломан, и что преступникиdentзагрузили на сервер некоторые файлы.

Среди файлов Хорейши обнаружил исходный код инструмента автоматизации, который злоумышленники использовали для управления взломанными веб-сайтами.

Инструмент, написанный на устаревшем языке Visual Basic 6, позволяет злоумышленнику удаленно переключать фишинговую страницу CAPTCHA, перенаправлять посетителей сайта и обновлять вредоносное ПО на скомпрометированных сайтах. В прикрепленные к инструменту текстовые файлы также содержат список из почти 2000 доменов, которые были взломаны и превращены в фишинговые сайты.

Журналы событий также помогли исследователю понять масштаб атаки. По состоянию на 24 июля в результате кампании было заражено более 6000 уникальных IP-адресов. Из них 1852 пользователя находились в США, а по 630 — в России и Индии.

В период с середины мая по конец июля исследователи обнаружили более 700 архивов украденных файлов. В одной из открытых папок на сервере находилось более 20 000 скриншотов компьютеров жертв.

end-content

Связанные с этим вопросы

QКакая преступная группа стоит за атакой на сайты WordPress для кражи данных пользователей криптовалют?

AПреступная группа называется StopAndProtect, по данным Check Point Research.

QКаким методом StopAndProtect обманывает пользователей Windows для установки вредоносного ПО?

AОни используют фишинговую атаку с поддельной проверкой CAPTCHA, предлагая скопировать и вставить команду PowerShell.

QКакие данные ворует вредоносное ПО от группы StopAndProtect?

AОно крадет сид-фразы криптовалютных кошельков, пароли, файлы, делает скриншоты, записывает нажатия клавиш и может шифровать данные для выкупа.

QПочему исследователей заинтересовала инфраструктура, используемая StopAndProtect?

AПотому что они используют не арендованные серверы, а плохо защищённые легитимные сайты WordPress для размещения вредоносного ПО и управления им.

QКакой источник информации помог исследователям понять масштаб кампании StopAndProtect?

AОткрытые каталоги и файлы журналов на собственных серверах злоумышленников, включая инструмент автоматизации и списки взломанных доменов.

Похожее

HYPE от Hyperliquid показывает результаты лучше, чем рынок в условиях медвежьего тренда, на фоне приближающегося запуска AQAv2

Токен $HYPE биржи деривативов Hyperliquid демонстрирует устойчивую динамику на медвежьем рынке, что аналитик Pentosh1 связывает с его механизмом обратного выкупа и сжигания. С ноября 2024 года уничтожено 462 миллиона токенов на $1,27 млрд, при этом около 99% торговых комиссий платформы направляется на эти выкупы. Объем торгов Hyperliquid оценивается в 40-70% всего рынка децентрализованных бессрочных фьючерсов, а годовая выручка протокола составляет $600-950 млн. Дополнительным катализатором роста станет запуск механизма AQAv2 26 августа, который будет направлять около 90% дохода от резерва в $5+ млрд USDC в Фонд помощи для дальнейшего выкупа токенов. Это может добавить $135-160 млн к ежегодному объему выкупов. Курс $HYPE приближается к историческому максимуму ($76,67). Резкий рост на 20-25% последовал после заявлений Дональда Трампа о работе регуляторов над приведением Hyperliquid в соответствие с законодательством США. Рыночная капитализация токена достигла $18 млрд. Успешное превышение порога обратного выкупа в $1 млрд демонстрирует, что механизм сжигания масштабируется вместе с торговой активностью платформы.

cryptonews.ru1 ч. назад

HYPE от Hyperliquid показывает результаты лучше, чем рынок в условиях медвежьего тренда, на фоне приближающегося запуска AQAv2

cryptonews.ru1 ч. назад

Трамп отправляется в Южную Каролину на фоне обострения борьбы за Конгресс, поддерживающий криптовалюты и искусственный интеллект

Бывший президент США Дональд Трамп активно включается в кампанию перед промежуточными выборами в Конгресс, сосредоточив усилия на поддержке кандидатов-республиканцев. Его первым шагом стал митинг в Южной Каролине в поддержку сенатора Дарлин Грэм. Для финансирования этой борьбы Трамп намерен задействовать ресурсы своего суперкомитета политических действий MAGA Inc., располагающего значительными средствами. Исход выборов имеет ключевое значение для криптовалютной индустрии и сектора искусственного интеллекта (ИИ), которые сделали рекордные взносы в избирательные кампании. Криптоиндустрия рассчитывает на республиканское большинство для принятия благоприятного законодательства, в то время как представители ИИ стремятся улучшить свой публичный имидж. Однако активное лоббирование, в том числе связанное со строительством центров обработки данных, может негативно сказаться на позициях некоторых кандидатов, вызывая недовольство местных жителей.

cryptonews.ru1 ч. назад

Трамп отправляется в Южную Каролину на фоне обострения борьбы за Конгресс, поддерживающий криптовалюты и искусственный интеллект

cryptonews.ru1 ч. назад

Торговля

Спот
活动图片