StopAndProtect задействовала около 2 тысяч взломанных сайтов WordPress
Киберпреступная операция использует скомпрометированные сайты для доставки вредоносного ПО, управления заражёнными устройствами и хранения похищенных данных. Исследователи Check Point зафиксировали более 6 тысяч затронутых IP-адресов.

Исследователи Check Point Research обнаружили кампанию StopAndProtect, в которой злоумышленники используют почти 2 тысячи взломанных сайтов на WordPress как распределённую инфраструктуру. Сайты применяются для размещения этапов вредоносного ПО, передачи команд заражённым устройствам и хранения журналов, документов и снимков экрана, похищенных у жертв.
Кампания получила название по одноимённому семейству вымогательского ПО, обнаруженному в середине мая 2026 года. Однако заражение не всегда заканчивается шифрованием файлов: в большинстве наблюдавшихся случаев операторы незаметно собирали списки файлов и затем похищали выбранные данные с компьютеров жертв.
Начальным этапом атаки служит приём социальной инженерии ClickFix. Посетителю скомпрометированного сайта показывают поддельную CAPTCHA, после чего его убеждают запустить команду PowerShell. Она загружает несколько модулей на .NET, а затем — основные компоненты набора: вымогатель, средства распространения через SMB, USB-накопители и WMI, блокировщик экрана, инструмент общения с оператором и модуль кражи данных.
По данным исследователей, компонент SilentDataCollector формирует и отправляет на сервер управления перечень накопителей, а по команде оператора может собирать конкретные файлы. В более новых версиях появились кейлоггер, снимки экрана каждые 30 секунд, работа с сетевыми папками и функции извлечения данных из WhatsApp. Для поиска в WhatsApp оператор может задать ключевое слово или имя контакта; модуль поддерживает веб- и настольную версии мессенджера и делает снимок экрана с информацией о найденном контакте.
Скомпрометированные WordPress-сайты, как установили в Check Point, нередко работают на устаревших версиях самой CMS и плагинов. На одном из исследованных сайтов использовалась версия WordPress 2021 года, уязвимая примерно к 40 известным проблемам безопасности.
Для закрепления на сайтах злоумышленники применяют специальный плагин WordPress. Он создаёт обязательный MU-плагин в каталоге wp-content/mu-plugins и позволяет обладателю действующих учётных данных загружать произвольные файлы, в том числе PHP-файлы, почти в любой каталог в корне WordPress. Это может привести к удалённому выполнению кода. После установки вредоносный плагин деактивирует и удаляет себя, затрудняя обнаружение.
Исследователи нашли более 700 архивов с данными жертв, загруженных на такие сайты с середины мая до конца июля 2026 года. Среди них оказались внутренние файлы разработки и инструменты самих операторов, что может указывать на случайное заражение их собственной инфраструктуры. В частности, был обнаружен инструмент fMain.frm для массового управления взломанными WordPress-сайтами.
По состоянию на 24 июля 2026 года кампания затронула свыше 6 тысяч уникальных IP-адресов. Больше всего адресов исследователи зафиксировали в США — 1852, в России и Индии — по 630.