StopAndProtect: кибероперация с вымогательством и кражей данных через WordPress
StopAndProtect — это крупномасштабная киберкриминальная операция, выявленная в мае 2026 года. Кампания объединяет использование программ-вымогателей, кражу данных, сбор учетных данных, слежку и латеральное распространение внутри скомпрометированных сетей.
Операторы используют тысячи взломанных сайтов на платформе WordPress в качестве репозиториев malware, инфраструктуры управления, редиректоров, а также хранилищ для украденных данных и журналов выполнения.
Открытая инфраструктура раскрыла данные жертв
Открытые каталоги и плохо защищенные скрипты позволили исследователям выявить более 700 архивов с данными жертв, собранных с середины мая до конца июля. Кроме того, в инфраструктуре обнаружены файлы со списками почти 2000 скомпрометированных WordPress-доменов.
Большинство наблюдаемых затронутых IP-адресов были связаны с:
- США;
- Россией;
- Индией.
Заражение начинается с поддельной CAPTCHA
Цепочка заражения начинается со страницы социальной инженерии ClickFix, размещенной на взломанном сайте. Поддельная CAPTCHA убеждает пользователя скопировать и выполнить команду PowerShell.
После запуска начальный скрипт:
- передает данные о выполнении;
- загружает второй этап PowerShell;
- извлекает закодированный в base64 .NET-загрузчик.
Затем три последовательных .NET-этапа загружают и запускают дополнительные компоненты, проверяют наличие песочницы, обеспечивают закрепление в системе и передают телеметрию операторам.
Взломанные сайты WordPress поддерживают каждый этап атаки и предоставляют инструкции, определяющие, какие системы необходимо шифровать и какие файлы следует собирать.
Инструменты StopAndProtect
Набор полезной нагрузки включает несколько специализированных компонентов, которые могут разворачиваться независимо или комбинироваться в зависимости от целей операторов.
- SilentEncryptor шифрует файлы в соответствии с инструкциями оператора. При формировании имен зашифрованных файлов используются пароль для каждого файла и имя машины.
- NetworkShareScanner и VBS-spreader перечисляют общие ресурсы SMB, USB-устройства, жесткие диски и сетевые подключения.
- LockScreen блокирует ввод пользователя и отображает вымогательское сообщение.
- SimpleChatProxy обеспечивает интерактивную связь между операторами и жертвами.
- SilentDataCollector инвентаризирует файлы на фиксированных, съемных и сетевых дисках, а затем шифрует и эксфильтрирует полученный список.
Латеральное перемещение внутри организации выполняется через создание удаленных процессов с помощью WMI. Операторы также могут запрашивать отдельные файлы посредством командных файлов, загруженных в инфраструктуру C2.
Слежка и сбор дополнительной информации
В более поздних версиях инструментов появились функции, расширяющие возможности наблюдения за жертвой:
- регистрация нажатий клавиш с обнаружением адресов электронной почты;
- поиск контактов в WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
- отображение сетевых ресурсов;
- создание скриншотов каждые 30 секунд, пока жертва активна.
Компоненты могут использоваться отдельно или объединяться в различные наборы. Это указывает на модель работы hands-on-keyboard, при которой операторы вручную управляют отдельными этапами атаки, а не применяют один фиксированный бинарный файл malware.
Скрытые WordPress-плагины обеспечивали постоянный доступ
В скомпрометированной инфраструктуре WordPress также обнаружены скрытые плагины загрузки и скрипты управления на PHP.
Один из автоматически загружаемых плагинов, известный как must-use plugin, раскрывал аутентифицированный REST-эндпоинт. Через него злоумышленники могли загружать произвольные файлы, включая PHP-файлы, в каталоги WordPress. После выполнения операции плагин удалял себя.
Такая схема обеспечивала операторам постоянное управление скомпрометированными сайтами и создавала потенциальную возможность для Remote Code Execution.
Вывод
StopAndProtect представляет собой модульную операцию, в которой WordPress-инфраструктура используется не только для первичной доставки malware, но и для управления зараженными системами, сбора данных, эксфильтрации и дальнейшего распространения. Сочетание ransomware, инструментов слежки, механизмов кражи данных и ручного управления указывает на гибкую кампанию, способную адаптироваться к конкретной жертве и инфраструктуре.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



