StopAndProtect использует около 2000 взломанных сайтов
Исследователи кибербезопасности раскрыли глобальную киберпреступную операцию под названием StopAndProtect. Злоумышленники используют сеть из почти 2000 взломанных сайтов на WordPress для проведения многоэтапной атаки с использованием программ-вымогателей и кражи данных.
Что произошло
Фирма по кибербезопасности Check Point раскрыла глобальную киберпреступную операцию, которую назвала "StopAndProtect". Исследователи обнаружили, что злоумышленники используют сложную инфраструктуру из почти 2000 взломанных веб-сайтов на базе WordPress. Эта огромная сеть используется для распространения вредоносного ПО, удаленного управления зараженными системами и хранения данных, украденных у жертв. В основе атаки лежит семейство программ-вымогателей "StopAndProtect", обнаруженное в середине мая 2026 года, которое и дало название операции.
Однако операция не ограничивается одним вредоносным ПО. Как заявил Яромир Горжейши из Check Point Research, эта атака опирается на целый набор инструментов преступного программного обеспечения, работающих вместе. Этот набор включает компоненты, которые шифруют файлы, модули, которые незаметно крадут документы, инструменты, блокирующие экран жертвы, и даже специальную утилиту чата, которая обеспечивает живое общение между злоумышленниками и их жертвами. Эта многогранная структура позволяет злоумышленникам применять гибкие стратегии в зависимости от своих целей. Хотя в некоторых случаях развертывается программа-вымогатель, во многих случаях основной целью злоумышленников было извлечение списков файлов из систем и последующая скрытая кража определенных документов. Это указывает на то, что операция нацелена не только на финансовую выгоду, но и на шпионаж данных.
Какие данные были похищены
Кража данных является одной из основных целей операции StopAndProtect. Данные, похищенные злоумышленниками из систем жертв, весьма разнообразны. К ним относятся конфиденциальные документы, скриншоты, сделанные для отслеживания действий жертвы, и журналы активности, созданные для отслеживания статуса операции. Компонент атаки под названием "SilentDataCollector" сначала создает список всех дисков в системе жертвы, шифрует этот список и отправляет его на командно-контрольный сервер. Затем злоумышленник может загрузить на сервер командный файл, указывающий, какие файлы следует украсть, что позволяет осуществлять целенаправленную кражу данных.
Возможности сбора данных на этом не заканчиваются. В более новых версиях вредоносного ПО есть функция кейлоггера, которая записывает нажатия клавиш. Этот кейлоггер особенно хорошо обнаруживает действительные адреса электронной почты, предоставляя ценную информацию для фишинговых атак или кражи личных данных. Кроме того, у программного обеспечения есть расширенные шпионские функции, такие как утечка данных из настольного приложения WhatsApp, сопоставление сетевых ресурсов и их отключение. Такое разнообразие показывает, что злоумышленники могут собирать подробную информацию о жертве и использовать украденные данные в различных злонамеренных целях.
Как произошла атака
Цепочка атаки начинается с тактики социальной инженерии "ClickFix", предназначенной для обмана пользователей. Жертв обычно обманывают с помощью поддельной проверки CAPTCHA или подобной уловки, заставляя их неосознанно выполнить вредоносную команду PowerShell. Этот первоначальный шаг запускает многоэтапный процесс заражения.
Скомпрометированная инфраструктура WordPress
Инфраструктура операции построена на почти 2000 сайтах WordPress, скомпрометированных злоумышленниками. Эти сайты используются для трех основных целей: хостинга этапов вредоносного ПО, работы в качестве командно-контрольных (C2) серверов для отправки инструкций зараженным системам и хранения данных, похищенных у жертв. Check Point отметили, что им удалось получить значительную информацию об инфраструктуре и деталях операции благодаря ошибкам злоумышленников в операционной безопасности. Было обнаружено, что большинство скомпрометированных сайтов работают на устаревших версиях WordPress и его плагинов. Например, один из проанализированных сайтов использовал версию WordPress 2021 года, что делало его уязвимым примерно для 40 различных недостатков безопасности.
Многоэтапный процесс заражения
После выполнения команды PowerShell процесс заражения происходит следующим образом:
- Этап 1: Активируется загрузчик .NET. Задача этого компонента — сообщить статистику заражения на сервер C2 и загрузить в систему загрузчик следующего этапа.
- Этап 2: Выполняется более продвинутый загрузчик и установщик .NET. Этот этап включает проверки "песочницы" для определения, находится ли он в виртуальной или аналитической среде, а также более подробные механизмы ведения журнала. В случае успеха он запускает основные компоненты вредоносного ПО.
- Этап 3: Этот этап состоит из шести основных компонентов операции:
- SilentEncryptor: Модуль программы-вымогателя, который по команде шифрует файлы на всех зараженных в данный момент компьютерах или нацелен только на те, у которых есть определенные имена хостов.
- NetworkShareScanner: Действует как червь SMB/USB. Он нацелен на распространение на другие устройства через сетевые ресурсы и съемные USB-накопители.
- VBS Spreader: Распространяет вредоносное ПО, копируя его на жесткие диски и съемные носители. Он также сканирует сеть и выполняет боковое перемещение через инструментарий управления Windows (WMI).
- LockScreen: Мешает жертве использовать свой компьютер, блокирует экран и отображает записку с требованием выкупа, которая включает QR-код для оплаты.
- SimpleChatProxy: Специально созданное приложение для чата, предназначенное для общения между жертвой и злоумышленником, используемое для таких процессов, как переговоры о выкупе.
- SilentDataCollector: Создает список всех дисков, шифрует этот список и отправляет его на сервер C2. Затем оператор может выбрать определенные файлы из этого списка для кражи.
Кто пострадал
В исходной статье не содержится конкретных сведений о компаниях, секторах или географических регионах, затронутых атакой. Однако, учитывая глобальный характер операции и разнообразие скомпрометированных сайтов WordPress, можно понять, что жертвами могут стать любые интернет-пользователи, посещающие эти сайты. Атака носит скорее оппортунистический, чем целенаправленный характер, распространяясь через устаревшие и уязвимые веб-сайты. Таким образом, любой пользователь, посетивший один из этих почти 2000 веб-сайтов, является потенциальной жертвой. Кроме того, из-за компонентов-червей, которые распространяются внутри сети после первоначального заражения, компьютер одной жертвы может поставить под угрозу всю корпоративную или домашнюю сеть.
Что вы можете сделать
Защита от такой многоуровневой угрозы требует мер предосторожности как от администраторов веб-сайтов, так и от конечных пользователей.
- Для администраторов WordPress: Всегда обновляйте основное программное обеспечение вашего веб-сайта, темы и плагины. Удаляйте все неиспользуемые плагины и темы. Используйте надежные пароли администратора и включите двухфакторную аутентификацию (2FA). Рассмотрите возможность установки плагина безопасности, который регулярно проверяет целостность вашего веб-сайта.
- Для конечных пользователей: Будьте осторожны с подозрительными запросами на "Проверку", "Обновление" или CAPTCHA, с которыми вы сталкиваетесь на веб-сайтах. Не доверяйте всплывающим окнам, которые просят вас загрузить файл или выполнить команду. Используйте надежное антивирусное программное обеспечение и убедитесь, что оно регулярно обновляется. Регулярно создавайте резервные копии важных данных на внешний диск, не подключенный к Интернету, или в безопасное облачное хранилище.
Что говорит компания
Check Point, фирма, проводившая исследование, подчеркивает сложность и масштаб операции StopAndProtect. Яромир Горжейши, один из исследователей компании, подчеркнул многогранный характер атаки, заявив: "Операция не полагается на одно вредоносное ПО, а на целый набор инструментов преступного программного обеспечения, работающих вместе". Check Point сообщили, что им удалось получить глубокое понимание кампании благодаря ошибкам злоумышленников в операционной безопасности. Эти ошибки раскрыли подробные журналы заражения с машин жертв, скриншоты и инструменты, которые злоумышленники использовали для массового управления скомпрометированными веб-сайтами. Эта информация позволила исследователям составить карту внутренней работы и инфраструктуры атаки.
Источник
https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.