Свой вирус ближе к телу
Тысячи взломанных сайтов WordPress, одна операция: разоблачение StopAndProtect - исследование Check Point
Исследование: Яромир Горжейши (@JaromirHorejsi)

Впервые мы заметили семейство программ-вымогателей под названием StopAndProtect в середине мая 2026 года. Дальнейший анализ инфраструктуры показал, что цепочка заражения начинается с ClickFix - метода социальной инженерии, побуждающего жертв выполнить команду PowerShell. Затем следуют две стадии дополнительных загрузчиков, написанных на .NET, после чего запускаются несколько основных функциональных компонентов: программа-вымогатель, червь, распространяющийся через SMB и USB, блокировщик экрана, средство распространения через VBS, программа для общения в чате и похититель учетных данных.


Хотя название StopAndProtect изначально было дано компоненту-вымогателю, мы решили назвать так всю операцию, поскольку программа-вымогатель устанавливается не на устройства всех жертв. Во многих случаях злоумышленники незаметно извлекают с зараженных компьютеров списки файлов, а позднее - отдельные файлы.




На всех этих стадиях собираются телеметрические данные, создаются и отправляются журналы, благодаря чему операторы вредоносной программы получают подробное представление о ходе заражения на затронутых компьютерах.




Операторы вредоносной программы используют взломанные сайты WordPress в качестве инфраструктуры для размещения компонентов вредоносного программного обеспечения, серверов управления для передачи команд, а также хранилищ журналов, извлеченных с устройств жертв. Из-за их небрежности и несоблюдения надлежащих мер безопасности мы обнаружили сценарий PHP, открывавший доступ к списку содержимого каталога. Это позволило найти еще больше файлов журналов и открытых каталогов. Анализ этих журналов позволяет получить представление о масштабах всей операции.




В одном из случаев мы предполагаем, что оператор вредоносной программы заразил собственный компьютер и случайно отправил некоторые файлы со своего рабочего стола на сервер сбора данных. В этом архиве содержится исходный код средства автоматизации для крупномасштабного управления вредоносными модулями, внедренными на взломанные сайты WordPress. В нем также находятся несколько текстовых файлов со списками почти 2 000 взломанных доменов WordPress, что дает представление о масштабе операции.








В самой хитрой и надёжной схеме всё может пойти не по плану, потому что в любой схеме есть человек. 18 августа исследователи Check Point Research опубликовали разбор как раз такой истории. Парни построили вредоносную сеть примерно на двух тысячах взломанных WordPress-сайтов, через которую успели зацепить тысячи компьютеров по всему миру. А потом один из участников, похоже, случайно заразил собственный комп. После чего вредонос честно сделал с хозяином ровно то, для чего был написан: собрал файлы с его машины и отправил их на сервер вместе с добычей остальных жертв. Среди утёкшего хозяйства оказались исходники внутренних инструментов, списки взломанных сайтов и прочие вещи, которые преступники точно не собирались показывать исследователям.
Сама схема была вполне серьёзная. На взломанных WordPress-сайтах людям показывали фальшивую CAPTCHA, только вместо обычного "поставьте галочку" предлагали скопировать команду и запустить её в Windows. Человек собственными руками запускал PowerShell, после чего на компьютер мог приехать целый набор: кража файлов и паролей, шифровальщик, блокировка экрана, распространение через сеть и USB, съёмка скриншотов и прочие радости. Причём всё это хозяйство ещё и постоянно отчитывалось хозяевам о ходе заражения.
А вот что интересно: среди файлов, которые, предположительно, утекли с компьютера одного из операторов, исследователи нашли самодельный инструмент для массового управления взломанными WordPress-сайтами. И написан он был на Visual Basic 6 - среде разработки, которой почти 30 лет, а официальная поддержка закончилась почти 20 лет назад. Почему в 2026 году для управления вполне современной вредоносной инфраструктурой использовали такую древность, исследователи не объясняют. Возможно, просто потому, что старый инструмент работал и никто не видел смысла его переписывать. Но выглядит это прекрасно: тысячи заражённых машин, кража файлов, шифровальщики, управление через взломанные сайты - и где-то в центре всего этого хозяйства сидит программа на Visual Basic 6.