StopAndProtect: кибероперация с вымогательством и кражей данных через WordPress

StopAndProtect — это крупномасштабная киберкриминальная операция, выявленная в мае 2026 года. Кампания объединяет использование программ-вымогателей, кражу данных, сбор учетных данных, слежку и латеральное распространение внутри скомпрометированных сетей.

Операторы используют тысячи взломанных сайтов на платформе WordPress в качестве репозиториев malware, инфраструктуры управления, редиректоров, а также хранилищ для украденных данных и журналов выполнения.

Открытая инфраструктура раскрыла данные жертв

Открытые каталоги и плохо защищенные скрипты позволили исследователям выявить более 700 архивов с данными жертв, собранных с середины мая до конца июля. Кроме того, в инфраструктуре обнаружены файлы со списками почти 2000 скомпрометированных WordPress-доменов.

Большинство наблюдаемых затронутых IP-адресов были связаны с:

  • США;
  • Россией;
  • Индией.

Заражение начинается с поддельной CAPTCHA

Цепочка заражения начинается со страницы социальной инженерии ClickFix, размещенной на взломанном сайте. Поддельная CAPTCHA убеждает пользователя скопировать и выполнить команду PowerShell.

После запуска начальный скрипт:

  • передает данные о выполнении;
  • загружает второй этап PowerShell;
  • извлекает закодированный в base64 .NET-загрузчик.

Затем три последовательных .NET-этапа загружают и запускают дополнительные компоненты, проверяют наличие песочницы, обеспечивают закрепление в системе и передают телеметрию операторам.

Взломанные сайты WordPress поддерживают каждый этап атаки и предоставляют инструкции, определяющие, какие системы необходимо шифровать и какие файлы следует собирать.

Инструменты StopAndProtect

Набор полезной нагрузки включает несколько специализированных компонентов, которые могут разворачиваться независимо или комбинироваться в зависимости от целей операторов.

  • SilentEncryptor шифрует файлы в соответствии с инструкциями оператора. При формировании имен зашифрованных файлов используются пароль для каждого файла и имя машины.
  • NetworkShareScanner и VBS-spreader перечисляют общие ресурсы SMB, USB-устройства, жесткие диски и сетевые подключения.
  • LockScreen блокирует ввод пользователя и отображает вымогательское сообщение.
  • SimpleChatProxy обеспечивает интерактивную связь между операторами и жертвами.
  • SilentDataCollector инвентаризирует файлы на фиксированных, съемных и сетевых дисках, а затем шифрует и эксфильтрирует полученный список.

Латеральное перемещение внутри организации выполняется через создание удаленных процессов с помощью WMI. Операторы также могут запрашивать отдельные файлы посредством командных файлов, загруженных в инфраструктуру C2.

Слежка и сбор дополнительной информации

В более поздних версиях инструментов появились функции, расширяющие возможности наблюдения за жертвой:

  • регистрация нажатий клавиш с обнаружением адресов электронной почты;
  • поиск контактов в WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta);
  • отображение сетевых ресурсов;
  • создание скриншотов каждые 30 секунд, пока жертва активна.

Компоненты могут использоваться отдельно или объединяться в различные наборы. Это указывает на модель работы hands-on-keyboard, при которой операторы вручную управляют отдельными этапами атаки, а не применяют один фиксированный бинарный файл malware.

Скрытые WordPress-плагины обеспечивали постоянный доступ

В скомпрометированной инфраструктуре WordPress также обнаружены скрытые плагины загрузки и скрипты управления на PHP.

Один из автоматически загружаемых плагинов, известный как must-use plugin, раскрывал аутентифицированный REST-эндпоинт. Через него злоумышленники могли загружать произвольные файлы, включая PHP-файлы, в каталоги WordPress. После выполнения операции плагин удалял себя.

Такая схема обеспечивала операторам постоянное управление скомпрометированными сайтами и создавала потенциальную возможность для Remote Code Execution.

Вывод

StopAndProtect представляет собой модульную операцию, в которой WordPress-инфраструктура используется не только для первичной доставки malware, но и для управления зараженными системами, сбора данных, эксфильтрации и дальнейшего распространения. Сочетание ransomware, инструментов слежки, механизмов кражи данных и ручного управления указывает на гибкую кампанию, способную адаптироваться к конкретной жертве и инфраструктуре.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: