ТОЛЬКО КАЛИБРОВАННЫЙ КОНТЕНТ

ТО, ЧТО НАДО ЧИТАТЬ

Назад к новостям
Свой вирус ближе к телу
ИсточникИзраиль

Свой вирус ближе к телу

От себя замечу

В самой хитрой и надёжной схеме всё может пойти не по плану, потому что в любой схеме есть человек. 18 августа исследователи Check Point Research опубликовали разбор как раз такой истории. Парни построили вредоносную сеть примерно на двух тысячах взломанных WordPress-сайтов, через которую успели зацепить тысячи компьютеров по всему миру. А потом один из участников, похоже, случайно заразил собственный комп. После чего вредонос честно сделал с хозяином ровно то, для чего был написан: собрал файлы с его машины и отправил их на сервер вместе с добычей остальных жертв. Среди утёкшего хозяйства оказались исходники внутренних инструментов, списки взломанных сайтов и прочие вещи, которые преступники точно не собирались показывать исследователям.

Сама схема была вполне серьёзная. На взломанных WordPress-сайтах людям показывали фальшивую CAPTCHA, только вместо обычного "поставьте галочку" предлагали скопировать команду и запустить её в Windows. Человек собственными руками запускал PowerShell, после чего на компьютер мог приехать целый набор: кража файлов и паролей, шифровальщик, блокировка экрана, распространение через сеть и USB, съёмка скриншотов и прочие радости. Причём всё это хозяйство ещё и постоянно отчитывалось хозяевам о ходе заражения.

А вот что интересно: среди файлов, которые, предположительно, утекли с компьютера одного из операторов, исследователи нашли самодельный инструмент для массового управления взломанными WordPress-сайтами. И написан он был на Visual Basic 6 - среде разработки, которой почти 30 лет, а официальная поддержка закончилась почти 20 лет назад. Почему в 2026 году для управления вполне современной вредоносной инфраструктурой использовали такую древность, исследователи не объясняют. Возможно, просто потому, что старый инструмент работал и никто не видел смысла его переписывать. Но выглядит это прекрасно: тысячи заражённых машин, кража файлов, шифровальщики, управление через взломанные сайты - и где-то в центре всего этого хозяйства сидит программа на Visual Basic 6.

Перевод оригинальной новости

Тысячи взломанных сайтов WordPress, одна операция: разоблачение StopAndProtect - исследование Check Point

Исследование: Яромир Горжейши (@JaromirHorejsi)

Рисунок 1 - ClickFix, шаг 1
Рисунок 1 - ClickFix, шаг 1

Впервые мы заметили семейство программ-вымогателей под названием StopAndProtect в середине мая 2026 года. Дальнейший анализ инфраструктуры показал, что цепочка заражения начинается с ClickFix - метода социальной инженерии, побуждающего жертв выполнить команду PowerShell. Затем следуют две стадии дополнительных загрузчиков, написанных на .NET, после чего запускаются несколько основных функциональных компонентов: программа-вымогатель, червь, распространяющийся через SMB и USB, блокировщик экрана, средство распространения через VBS, программа для общения в чате и похититель учетных данных.

Рисунок 2 - ClickFix, шаг 2
Рисунок 2 - ClickFix, шаг 2
Рисунок 6 - Защищенный паролем загрузчик файлов
Рисунок 6 - Защищенный паролем загрузчик файлов

Хотя название StopAndProtect изначально было дано компоненту-вымогателю, мы решили назвать так всю операцию, поскольку программа-вымогатель устанавливается не на устройства всех жертв. Во многих случаях злоумышленники незаметно извлекают с зараженных компьютеров списки файлов, а позднее - отдельные файлы.

Рисунок 4 - фпскрипт, отображающий содержимое каталога
Рисунок 4 - фпскрипт, отображающий содержимое каталога
Рисунок 3 - Цепочка заражения
Рисунок 3 - Цепочка заражения
Рисунок 8 - Открытый каталог с журналами
Рисунок 8 - Открытый каталог с журналами
Рисунок 9 - Открытый каталог с загруженными снимками экранов жертв
Рисунок 9 - Открытый каталог с загруженными снимками экранов жертв

На всех этих стадиях собираются телеметрические данные, создаются и отправляются журналы, благодаря чему операторы вредоносной программы получают подробное представление о ходе заражения на затронутых компьютерах.

Рисунок 5 - Защищенный паролем файловый менеджер
Рисунок 5 - Защищенный паролем файловый менеджер
Рисунок 10 - Открытый каталог с установленным вредоносным обязательным плагином
Рисунок 10 - Открытый каталог с установленным вредоносным обязательным плагином
Рисунок 11 - Специализированный инструмент автоматизации для массового управления скомпрометированными сайтами на WordPress
Рисунок 11 - Специализированный инструмент автоматизации для массового управления скомпрометированными сайтами на WordPress
Рисунок 12 - Экран блокировки, отображаемый жертвам после шифрования их файлов
Рисунок 12 - Экран блокировки, отображаемый жертвам после шифрования их файлов

Операторы вредоносной программы используют взломанные сайты WordPress в качестве инфраструктуры для размещения компонентов вредоносного программного обеспечения, серверов управления для передачи команд, а также хранилищ журналов, извлеченных с устройств жертв. Из-за их небрежности и несоблюдения надлежащих мер безопасности мы обнаружили сценарий PHP, открывавший доступ к списку содержимого каталога. Это позволило найти еще больше файлов журналов и открытых каталогов. Анализ этих журналов позволяет получить представление о масштабах всей операции.

Рисунок 7 - Защищенный паролем скрипт для удаления файлов
Рисунок 7 - Защищенный паролем скрипт для удаления файлов
Рисунок 13 - Платежные реквизиты, отображаемые жертвам после шифрования их файлов
Рисунок 13 - Платежные реквизиты, отображаемые жертвам после шифрования их файлов
Рисунок 14 - Специализированное приложение для чата на компьютере жертвы
Рисунок 14 - Специализированное приложение для чата на компьютере жертвы
Рисунок 15 - Специализированное приложение для чата на компьютере оператора вредоносного ПО
Рисунок 15 - Специализированное приложение для чата на компьютере оператора вредоносного ПО

В одном из случаев мы предполагаем, что оператор вредоносной программы заразил собственный компьютер и случайно отправил некоторые файлы со своего рабочего стола на сервер сбора данных. В этом архиве содержится исходный код средства автоматизации для крупномасштабного управления вредоносными модулями, внедренными на взломанные сайты WordPress. В нем также находятся несколько текстовых файлов со списками почти 2 000 взломанных доменов WordPress, что дает представление о масштабе операции.

Рисунок 16 - Снимок экрана с контактными данными WhatsApp, похищенными стилером
Рисунок 16 - Снимок экрана с контактными данными WhatsApp, похищенными стилером
Рисунок 17 - Общее распределение жертв
Рисунок 17 - Общее распределение жертв
Рисунок 18 - Жертвы с конкретного сервера
Рисунок 18 - Жертвы с конкретного сервера

Источник

Комментарии

Еще немного новостей

Терраса подождёт

Терраса подождёт

Цифровая камера со съёмными фотографиями

Цифровая камера со съёмными фотографиями

Закопай трусы — проверь почву

Закопай трусы — проверь почву