Check Point Research раскрыла киберпреступную операцию StopAndProtect: в ней нашли 5000 зараженных компьютеров по миру и около 2000 взломанных WordPress-доменов. Исследователи считают, что злоумышленники использовали эти сайты как распределенную инфраструктуру для вредоносного ПО, слежки, кражи данных и вымогательства.

История неприятная не потому, что WordPress внезапно стал плохим движком. Он слишком популярен, а значит, слишком заметен для атакующих. На WordPress работает около 43% сайтов в мире, от личных блогов до магазинов и крупных медиа.

Когда у такой платформы годами не обновляют ядро и плагины, она превращается в удобную точку входа. Примерно как старый роутер с паролем admin/admin, только на виду у всего интернета.

Продолжение после рекламы

StopAndProtect использовала 5000 зараженных компьютеров

Check Point Research описывает StopAndProtect как глобальную сеть, где зараженные ПК и взломанные домены работали вместе. Операцию раскрыли после ошибок самих злоумышленников: исследователи нашли скриншоты и логи жертв, внутренние инструменты и файлы с упоминаниями захваченных доменов.

Название StopAndProtect сначала закрепили за вымогателем, который Check Point обнаружила ранее в 2026 году. Позже исследователи расширили его на всю операцию, потому что дело не ограничивалось ransomware.

По данным Check Point Research, инфраструктура помогала атакующим решать сразу несколько задач:

  • Доставка вредоносов: зараженные сайты использовали для распространения malware.
  • Слежка: часть инфраструктуры собирала данные о жертвах.
  • Кража данных: атакующие получали доступ к информации с устройств и сайтов.
  • Вымогательство: StopAndProtect связывают с ransomware-активностью.

Эли Смаджа из Check Point сформулировал проблему жестко: «StopAndProtect показывает, как атакующие могут превратить тысячи плохо обслуживаемых WordPress-сайтов в распределенную преступную инфраструктуру для доставки вредоносов, слежки, кражи данных и ransomware».

WordPress стал удобной опорой для атаки

Изображение к статье: 2000 сайтов WordPress связали с сетью StopAndProtect

WordPress давно привлекает хакеров, потому что сочетает огромную аудиторию, открытую архитектуру и тысячи сторонних плагинов. Сам по себе открытый код не делает CMS небезопасной, но он ускоряет поиск уязвимостей в старых установках.

Порог входа у WordPress низкий. Хостинги ставят его в пару кликов, конструкторы страниц закрывают часть технической рутины, а бизнес часто забывает про обслуживание после запуска сайта. Для малого бизнеса это типичный сценарий: сайт сделали, он работает, бюджет ушел на рекламу и контент.

Атакующие любят именно такие цели. Им не нужно ломать хорошо настроенный корпоративный периметр, если рядом лежит блог на пятилетней версии CMS. В расследовании Check Point упоминают WordPress-сайт с версией примерно пятилетней давности. На нем нашли около 40 уязвимостей.

Исследователи также указали, что злоумышленники подменяли или использовали не только ядро WordPress, но и сторонние плагины. Для владельцев сайтов это болезненный момент. Плагин может выглядеть мелочью, но именно он часто получает доступ к формам, базе данных и административной части.

CAPTCHA стала приманкой за пределами браузера

Check Point отдельно предупреждает о неожиданных CAPTCHA, которые просят пользователя копировать, вставлять или запускать команды. Нормальная проверка в браузере не требует командной строки, PowerShell или любых действий вне вкладки сайта.

Продолжение после рекламы

Это важная деталь для обычных пользователей, а не только для администраторов. Атака через скомпрометированный сайт выглядит правдоподобно: человек заходит на знакомую страницу, видит проверку и выполняет странную просьбу, потому что привык нажимать «я не робот».

Смаджа дал прямую рекомендацию организациям: с осторожностью относиться к неожиданным CAPTCHA, которые требуют копировать, вставлять или запускать команды, держать устройства и защитное ПО обновленными, а также уходить с сайта, если он просит выполнить необычные действия вне браузера.

Для владельцев сайтов главный вывод приземленный. WordPress остается рабочим инструментом, но его нельзя бросать после установки. Актуальная версия ядра, обновленные плагины и хостинг с мониторингом подозрительной активности заметно снижают шанс попасть в такую сеть.

В расследовании Check Point фигурируют конкретные масштабы операции: около 2000 захваченных WordPress-доменов, 5000 зараженных компьютеров и один сайт на пятилетней версии CMS примерно с 40 уязвимостями.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.