Хакеры расставили ловушки на более чем 2000 взломанных сайтах WordPress для пользователей криптовалюты

cryptonews.ruОпубликовано 2026-08-21Обновлено 2026-08-21

Введение

Хакерская группа StopAndProtect использует более 2000 плохо обслуживаемых и уязвимых сайтов на WordPress в качестве платформ для фишинговых атак и распространения вредоносного ПО. Целью являются пользователи криптовалют и владельцы компьютеров под Windows. Атака начинается с поддельной CAPTCHA, которая обманом заставляет жертву выполнить вредоносную команду PowerShell. Это приводит к установке программ, ворующих сид-фразы криптокошельков, пароли, файлы, делающих скриншоты и способных шифровать данные для выкупа. Исследователи обнаружили инструмент управления атакой и списки скомпрометированных доменов, оставленные злоумышленниками из-за плохой кибербезопасности. По данным на конец июля, было заражено более 6000 уникальных IP-адресов, большинство — в США, России и Индии.

Преступная группа, которую компания Check Point Research назвала StopAndProtect, использует около 2000 плохо поддерживаемых блогов WordPress для размещения вредоносного ПО, которое крадет сид-фразы криптовалютных кошельков, пароли и файлы с зараженных компьютеров под управлением Windows.

Для владельцев криптовалюты наиболее тревожным моментом является то, что захваты происходят на легитимных сайтах, которые выглядят как обычные бизнес-блоги или сайты.

Компания Check Point опубликовала подробности 18 августа, связав обнаруженный в середине мая образец программы-вымогателя с более масштабной кампанией по вымогательству и слежке.

Почему автор размещает эту историю?

большинство вредоносных программ распространяются с серверов, арендованных или взломанных злоумышленниками. StopAndProtect использует другой подход, — говорит исследователь Яромир Горейши. Их программы-вымогатели, полезные нагрузки, инфраструктура управления и контроля, а также хранилище украденных данных размещаются на доменах WordPress, за которые преступникам не пришлось платить или которые не пришлось взламывать.

«Это самая интересная часть кампании», — отметил Горейши. Один сервер может размещать полезную нагрузку, перенаправлять инструкции на скомпрометированные компьютеры и хранить украденные файлы. По данным Security Affairs, взломанный веб-сайт — это уже не просто взломанный веб-сайт. Он может превратиться в плацдарм для атак других злоумышленников.

Сайты плохо поддерживаются, как обнаружила команда Хорейши, когда решила изучить экземпляр WordPress, стоящий за одним из вредоносных доменов. Исследователь обнаружил почти 40 различных уязвимостей в программном обеспечении, датируемых 2021 годом.

Как работает фишинговая атака с использованием поддельной CAPTCHA

Владельцам криптовалюты следует особенно остерегаться этой угрозы. Фишинговая кампания обманывает пользователей Windows, заставляя их поверить, что для доступа к веб-сайту им необходимо пройти проверку CAPTCHA. Однако CAPTCHA на самом деле является мошенничеством, и пользователям, пытающимся пройти её, будет предложено скопировать и вставить команду PowerShell в командную строку.

Эта команда PowerShell начнет загрузку вредоносных программ .NET, которые позволят злоумышленникуtracсохраненные пароли, сид-фразы криптокошельков и другие данные с скомпрометированного компьютера.

Вредоносная программа также может копировать файлы из общих сетевых папок, USB-накопителей, делать снимки экрана зараженного компьютера и даже шифровать его, требуя выкуп. По данным Decrypt, пользователям следует остерегаться сайтов, которые просят их вставить или ввести что-либо, и покидать страницу, как только они увидят подобный запрос.

Криптовалютные кошельки — не единственная цель этой кампании. Во многих случаях злоумышленники используют вредоносное ПО для кражи файлов с компьютера жертвы. Согласно сообщениям, злоумышленники сканируют файлы на зараженном компьютере и выбирают наиболее интересные для кражи.

Более новые версии вредоносного ПО также способны записывать нажатия клавиш, делать скриншоты каждые 30 секунд и даже использовать WhatsApp для фотографирования списка контактов жертвы.

То, что злоумышленникиdentопубликовали в интернете

Наиболее ценная информация о кампании StopAndProtect поступила с собственных серверов злоумышленников. Атакующие использовали неэффективные методы кибербезопасности, оставив каталоги и файлы журналов открытыми для доступа из интернета. Компания Check Point подозревает, что один из компьютеров злоумышленников был взломан, и что преступникиdentзагрузили на сервер некоторые файлы.

Среди файлов Хорейши обнаружил исходный код инструмента автоматизации, который злоумышленники использовали для управления взломанными веб-сайтами.

Инструмент, написанный на устаревшем языке Visual Basic 6, позволяет злоумышленнику удаленно переключать фишинговую страницу CAPTCHA, перенаправлять посетителей сайта и обновлять вредоносное ПО на скомпрометированных сайтах. В прикрепленные к инструменту текстовые файлы также содержат список из почти 2000 доменов, которые были взломаны и превращены в фишинговые сайты.

Журналы событий также помогли исследователю понять масштаб атаки. По состоянию на 24 июля в результате кампании было заражено более 6000 уникальных IP-адресов. Из них 1852 пользователя находились в США, а по 630 — в России и Индии.

В период с середины мая по конец июля исследователи обнаружили более 700 архивов украденных файлов. В одной из открытых папок на сервере находилось более 20 000 скриншотов компьютеров жертв.

end-content

Связанные с этим вопросы

QКакая преступная группа стоит за атакой на сайты WordPress для кражи данных пользователей криптовалют?

AПреступная группа называется StopAndProtect, по данным Check Point Research.

QКаким методом StopAndProtect обманывает пользователей Windows для установки вредоносного ПО?

AОни используют фишинговую атаку с поддельной проверкой CAPTCHA, предлагая скопировать и вставить команду PowerShell.

QКакие данные ворует вредоносное ПО от группы StopAndProtect?

AОно крадет сид-фразы криптовалютных кошельков, пароли, файлы, делает скриншоты, записывает нажатия клавиш и может шифровать данные для выкупа.

QПочему исследователей заинтересовала инфраструктура, используемая StopAndProtect?

AПотому что они используют не арендованные серверы, а плохо защищённые легитимные сайты WordPress для размещения вредоносного ПО и управления им.

QКакой источник информации помог исследователям понять масштаб кампании StopAndProtect?

AОткрытые каталоги и файлы журналов на собственных серверах злоумышленников, включая инструмент автоматизации и списки взломанных доменов.

Похожее

Попытки главы Минфина США обуздать доходность казначейских облигаций разожгли «валютные девальвационные сделки»! Золото достигло трёхмесячного максимума, биткоин за неделю взлетел более чем на 25%

Министр финансов США Джанет Йеллен предприняла попытку сдержать рост доходности долгосрочных казначейских облигаций, однако этот эффект оказался кратковременным. Вместо этого её действия спровоцировали ослабление доллара и резкий рост цен на золото и биткоин, что усилило логику торговли на обесценивание валюты. Основными драйверами этой динамики стали растущий дефицит бюджета США и структурное давление на долгосрочные процентные ставки, вызванное масштабными государственными заимствованиями и огромным спросом на капитал со стороны компаний, особенно в сфере ИИ. Биткоин за неделю вырос более чем на 25%, достигнув $78 000, а золото обновило трёхмесячный максимум. Корреляция между биткоином и золотом находится на самом высоком уровне со времён пандемии, укрепляя восприятие криптовалюты как инструмента хеджирования. Эксперты отмечают, что действия Казначейства могут повлиять на ликвидность, но не способны подавить фундаментальные факторы, такие как инфляция и спрос на капитал. Рэй Далио из Bridgewater рекомендовал инвесторам сокращать вложения в облигации и увеличивать долю золота и биткоина на фоне рисков долгового кризиса. Хотя повествование о торговле на обесценивание привлекательно, некоторые аналитики сомневаются в устойчивости текущего роста, указывая на отсутствие новых катализаторов. Внимание рынка теперь приковано к отчёту Nvidia и предстоящему симпозиуму в Джексон-Хоуле, где станет ясно, смогут ли прибыли компаний ИИ продолжать поддерживать рынки и будут ли действия ФРС согласованы с желанием Вашингтона сохранять низкие процентные ставки.

华尔街日报2 ч. назад

Попытки главы Минфина США обуздать доходность казначейских облигаций разожгли «валютные девальвационные сделки»! Золото достигло трёхмесячного максимума, биткоин за неделю взлетел более чем на 25%

华尔街日报2 ч. назад

Александр Шохин: бизнесу нужна ставка ниже 10% и доллар на уровне 90–95 рублей

Глава Российского союза промышленников и предпринимателей Александр Шохин вновь высказался за возможное использование "нерыночных" инструментов для удержания курса рубля в заданном коридоре, чтобы избежать чрезмерной волатильности. Ранее он уже отмечал, что текущий курс сложно назвать полностью рыночным. Шохин обозначил целевые ориентиры для бизнеса к концу 2026 года: ключевая ставка Банка России на уровне 12%, инфляция 4-5% и курс доллара в районе 90-95 рублей. При этом комфортным для инвестиций бизнес видит снижение ставки ниже 10%. Он подчеркивает прямую связь между стабильностью валюты, уровнем ставки, инфляцией и готовностью компаний инвестировать в новые проекты. Исторически валютный коридор в России уже применялся в 1995-1998 годах, но его удержание требовало значительных резервов и завершилось резким расширением границ во время кризиса. Вопрос о конкретных механизмах и источниках интервенций для поддержания такого коридора в текущих условиях остается открытым.

cryptonews.ru4 ч. назад

Александр Шохин: бизнесу нужна ставка ниже 10% и доллар на уровне 90–95 рублей

cryptonews.ru4 ч. назад

Поезд к Биткоину уже ушёл со станции? Пользовательский индикатор перестал подавать сигналы!

Рост цены биткоина вывел индикатор AHR999 из зоны «покупки на спаде» (значение ниже 0,45), где он находился примерно 82 дня — с 29 мая по 19 августа. После недавнего повышения стоимости BTC индикатор достиг отметки 0,5073 и вернулся в зону средней долларовой стоимости (DCA), которая находится в диапазоне от 0,45 до 1,20 и считается областью для устойчивых покупок. Индикатор AHR999 помогает долгосрочным инвесторам, использующим стратегию постепенного накопления, оценивать относительную дешевизну или дороговизну рынка, анализируя краткосрочную доходность и отклонение цены от расчетной стоимости. Исторически значения ниже 0,45 интерпретируются как «покупка на спаде», от 0,45 до 1,20 — как зона для планомерных покупок, а выше 1,20 — как область относительно высокой цены. При этом индикатор не является прямым сигналом к действиям на рынке.

cryptonews.ru4 ч. назад

Поезд к Биткоину уже ушёл со станции? Пользовательский индикатор перестал подавать сигналы!

cryptonews.ru4 ч. назад

Торговля

Спот
活动图片