Хакеры расставили ловушки на более чем 2000 взломанных сайтах WordPress для пользователей криптовалюты

cryptonews.ruОпубликовано 2026-08-21Обновлено 2026-08-21

Введение

Хакерская группа StopAndProtect использует более 2000 плохо обслуживаемых и уязвимых сайтов на WordPress в качестве платформ для фишинговых атак и распространения вредоносного ПО. Целью являются пользователи криптовалют и владельцы компьютеров под Windows. Атака начинается с поддельной CAPTCHA, которая обманом заставляет жертву выполнить вредоносную команду PowerShell. Это приводит к установке программ, ворующих сид-фразы криптокошельков, пароли, файлы, делающих скриншоты и способных шифровать данные для выкупа. Исследователи обнаружили инструмент управления атакой и списки скомпрометированных доменов, оставленные злоумышленниками из-за плохой кибербезопасности. По данным на конец июля, было заражено более 6000 уникальных IP-адресов, большинство — в США, России и Индии.

Преступная группа, которую компания Check Point Research назвала StopAndProtect, использует около 2000 плохо поддерживаемых блогов WordPress для размещения вредоносного ПО, которое крадет сид-фразы криптовалютных кошельков, пароли и файлы с зараженных компьютеров под управлением Windows.

Для владельцев криптовалюты наиболее тревожным моментом является то, что захваты происходят на легитимных сайтах, которые выглядят как обычные бизнес-блоги или сайты.

Компания Check Point опубликовала подробности 18 августа, связав обнаруженный в середине мая образец программы-вымогателя с более масштабной кампанией по вымогательству и слежке.

Почему автор размещает эту историю?

большинство вредоносных программ распространяются с серверов, арендованных или взломанных злоумышленниками. StopAndProtect использует другой подход, — говорит исследователь Яромир Горейши. Их программы-вымогатели, полезные нагрузки, инфраструктура управления и контроля, а также хранилище украденных данных размещаются на доменах WordPress, за которые преступникам не пришлось платить или которые не пришлось взламывать.

«Это самая интересная часть кампании», — отметил Горейши. Один сервер может размещать полезную нагрузку, перенаправлять инструкции на скомпрометированные компьютеры и хранить украденные файлы. По данным Security Affairs, взломанный веб-сайт — это уже не просто взломанный веб-сайт. Он может превратиться в плацдарм для атак других злоумышленников.

Сайты плохо поддерживаются, как обнаружила команда Хорейши, когда решила изучить экземпляр WordPress, стоящий за одним из вредоносных доменов. Исследователь обнаружил почти 40 различных уязвимостей в программном обеспечении, датируемых 2021 годом.

Как работает фишинговая атака с использованием поддельной CAPTCHA

Владельцам криптовалюты следует особенно остерегаться этой угрозы. Фишинговая кампания обманывает пользователей Windows, заставляя их поверить, что для доступа к веб-сайту им необходимо пройти проверку CAPTCHA. Однако CAPTCHA на самом деле является мошенничеством, и пользователям, пытающимся пройти её, будет предложено скопировать и вставить команду PowerShell в командную строку.

Эта команда PowerShell начнет загрузку вредоносных программ .NET, которые позволят злоумышленникуtracсохраненные пароли, сид-фразы криптокошельков и другие данные с скомпрометированного компьютера.

Вредоносная программа также может копировать файлы из общих сетевых папок, USB-накопителей, делать снимки экрана зараженного компьютера и даже шифровать его, требуя выкуп. По данным Decrypt, пользователям следует остерегаться сайтов, которые просят их вставить или ввести что-либо, и покидать страницу, как только они увидят подобный запрос.

Криптовалютные кошельки — не единственная цель этой кампании. Во многих случаях злоумышленники используют вредоносное ПО для кражи файлов с компьютера жертвы. Согласно сообщениям, злоумышленники сканируют файлы на зараженном компьютере и выбирают наиболее интересные для кражи.

Более новые версии вредоносного ПО также способны записывать нажатия клавиш, делать скриншоты каждые 30 секунд и даже использовать WhatsApp для фотографирования списка контактов жертвы.

То, что злоумышленникиdentопубликовали в интернете

Наиболее ценная информация о кампании StopAndProtect поступила с собственных серверов злоумышленников. Атакующие использовали неэффективные методы кибербезопасности, оставив каталоги и файлы журналов открытыми для доступа из интернета. Компания Check Point подозревает, что один из компьютеров злоумышленников был взломан, и что преступникиdentзагрузили на сервер некоторые файлы.

Среди файлов Хорейши обнаружил исходный код инструмента автоматизации, который злоумышленники использовали для управления взломанными веб-сайтами.

Инструмент, написанный на устаревшем языке Visual Basic 6, позволяет злоумышленнику удаленно переключать фишинговую страницу CAPTCHA, перенаправлять посетителей сайта и обновлять вредоносное ПО на скомпрометированных сайтах. В прикрепленные к инструменту текстовые файлы также содержат список из почти 2000 доменов, которые были взломаны и превращены в фишинговые сайты.

Журналы событий также помогли исследователю понять масштаб атаки. По состоянию на 24 июля в результате кампании было заражено более 6000 уникальных IP-адресов. Из них 1852 пользователя находились в США, а по 630 — в России и Индии.

В период с середины мая по конец июля исследователи обнаружили более 700 архивов украденных файлов. В одной из открытых папок на сервере находилось более 20 000 скриншотов компьютеров жертв.

end-content

Связанные с этим вопросы

QКакая преступная группа стоит за атакой на сайты WordPress для кражи данных пользователей криптовалют?

AПреступная группа называется StopAndProtect, по данным Check Point Research.

QКаким методом StopAndProtect обманывает пользователей Windows для установки вредоносного ПО?

AОни используют фишинговую атаку с поддельной проверкой CAPTCHA, предлагая скопировать и вставить команду PowerShell.

QКакие данные ворует вредоносное ПО от группы StopAndProtect?

AОно крадет сид-фразы криптовалютных кошельков, пароли, файлы, делает скриншоты, записывает нажатия клавиш и может шифровать данные для выкупа.

QПочему исследователей заинтересовала инфраструктура, используемая StopAndProtect?

AПотому что они используют не арендованные серверы, а плохо защищённые легитимные сайты WordPress для размещения вредоносного ПО и управления им.

QКакой источник информации помог исследователям понять масштаб кампании StopAndProtect?

AОткрытые каталоги и файлы журналов на собственных серверах злоумышленников, включая инструмент автоматизации и списки взломанных доменов.

Похожее

Вы удивитесь, насколько WeChat отличается от Telegram на уровне архитектуры

В статье сравниваются архитектурные различия между WeChat и Telegram, которые определяют их функциональность и использование. WeChat хранит историю сообщений локально на устройстве, что усложняет её перенос, и требует подтверждения со смартфона для входа в десктопную версию. Telegram предлагает неограниченное облачное хранилище с синхронизацией на всех устройствах. В Telegram комментарии к постам в каналах интегрированы в интерфейс. В WeChat комментарии к статьям официальных аккаунтов проходят премодерацию, а для обсуждений часто нужны отдельные чаты. Telegram предоставляет открытый и бесплатный Bot API. Мини-приложения WeChat работают в закрытой экосистеме и требуют проверки и часто сертификации, создавая более высокий порог для разработчиков. Telegram позволяет загружать файлы до 2-4 ГБ. WeChat ограничивает передачу файлов 200 МБ, предлагая для больших объёмов отдельные инструменты. WeChat Pay глубоко интегрирован в экономику Китая, охватывая множество повседневных платежей. Telegram не имеет собственной фиатной платежной системы сравнимого масштаба, полагаясь на ботов и криптоплатежи. Автор отмечает, что WeChat построен вокруг закрытой, но глубоко интегрированной модели, а Telegram — вокруг открытых протоколов и минимальных барьеров, что формирует разную аудиторию и сценарии использования. В разделе "Мнение ИИ" подчёркивается разница в подходах к безопасности: Telegram предлагает сквозное шифрование, а WeChat — нет. Делается вывод, что тесная интеграция чатов и платежей в одном приложении, как в WeChat, увеличивает риски в случае уязвимостей.

cryptonews.ru2 ч. назад

Вы удивитесь, насколько WeChat отличается от Telegram на уровне архитектуры

cryptonews.ru2 ч. назад

Еженедельная разблокировка токенов: токены H разблокируются на 7,9% от предложения в обращении

**Ожидается значительная разблокировка токенов: фокус на Humanity (H), SoSoValue и Collector** На предстоящей неделе ожидается крупное событие по разблокировке токенов, которое может оказать влияние на рынок. Ключевым событием станет разблокировка **272 млн токенов H (Humanity Protocol)**, что составит около **7.9% от текущего объема обращения**, на сумму приблизительно **19.88 млн долларов**. Humanity Protocol — это блокчейн-сеть, устойчивая к сибил-атакам, предоставляющая механизмы проверки уникальной человеческой идентификации и полный контроль пользователей над своими данными. Также произойдет разблокировка: * **23.45 млн токенов SoSoValue (на сумму ~7.27 млн долларов).** SoSoValue — это исследовательская инвестиционная платформа на базе ИИ, сочетающая эффективность CeFi с прозрачностью DeFi. * **28.86 млн токенов Collector (на сумму ~5.57 млн долларов).** Платформа Collector меняет рынок коллекционных предметов, оцифровывая право собственности на физические активы и интегрируя их в Web3-рынок для торговли и кредитования. Рыночные наблюдатели обычно внимательно следят за такими событиями, поскольку значительное увеличение доступного предложения может создать давление на цену соответствующих активов. В статье представлены графики предстоящих кривых высвобождения токенов для каждого из упомянутых проектов.

marsbit3 ч. назад

Еженедельная разблокировка токенов: токены H разблокируются на 7,9% от предложения в обращении

marsbit3 ч. назад

Самый известный криптоман Китая: «Я куплю этот альткоин на все свои активы»

Цзян Чжуэр, известный китайский майнер и основатель $BTC.TOP, пересмотрел свои прогнозы, заявив, что, вероятно, ошибался насчёт медвежьего рынка. Теперь он на 90% уверен, что спад закончился, и Ethereum ($ETH) может превзойти Bitcoin ($BTC) в текущем цикле. Он сообщил о выкупе ранее проданного $ETH по цене $1738-1931 и последующей продаже 50% своих спотовых запасов $ETH по $2525. Теперь Цзян планирует инвестировать 20-30% своих неиспользованных резервов в покупку Ethereum. Если цена Bitcoin упадёт до $67 000–72 000, он использует оставшиеся средства для покупки $ETH. Если же этого не произойдёт, он намерен вложить все резервы в Ethereum по рыночной цене до конца октября. По его мнению, рынок демонстрирует устойчивый рост, что делает точное предсказание его пика сложной задачей.

cryptonews.ru4 ч. назад

Самый известный криптоман Китая: «Я куплю этот альткоин на все свои активы»

cryptonews.ru4 ч. назад

Торговля

Спот
活动图片