В середине мая 2026 года обнаружена ранее неизвестная вредоносная операция под названием StopAndProtect. Она отличается комбинированным подходом: наряду с шифрованием файлов злоумышленники активно похищают документы. Инфраструктура построена на тысячах взломанных сайтов на системе управления контентом WordPress. Эти сайты выполняют три роли: служат для доставки вредоносного ПО, выступают командными серверами и используются как хранилища украденных данных.
Описание
Атака начинается с социальной инженерии. Посетитель взломанного сайта видит поддельное окно проверки "Я не робот". При попытке пройти проверку человеку предлагают нажать кнопку для копирования команды и запустить её. Это классическая техника ClickFix: жертва сама выполняет вредоносную команду, думая, что проходит капчу. Команда запускает цепочку загрузки нескольких модулей. Сначала на компьютер попадают промежуточные загрузчики, написанные на платформе .NET. Затем они загружают основной набор инструментов: программу-шифровальщик, червь для распространения по сети и USB-накопителям, блокировщик экрана, похититель учётных данных и чат для переговоров с жертвой.
Как показало исследование, операция не всегда применяет шифрование. Во многих случаях злоумышленники лишь собирают списки файлов и выборочно копируют документы на свои серверы. При этом они ведут подробные логи: фиксируют действия на каждом заражённом компьютере, делают скриншоты экрана и сохраняют переписку. Операторы контролируют процесс почти вручную - например, модуль-похититель умеет искать контакты в мессенджере WhatsApp, вводить имя нужного человека в поиск и снимать скриншот профиля. Такие данные позволяют злоумышленникам выбирать наиболее ценные файлы для кражи. Анализ логов показывает, что операция продолжает развиваться, а её авторы постоянно совершенствуют инструменты.
Инфраструктура кампании построена на взломанных сайтах WordPress. Преступники размещают на них свои скрипты, используют в качестве командных серверов и складов для похищенных файлов. Для загрузки и удаления файлов на взломанных сайтах они применяют специальные скрипты с парольной защитой. Из-за несоблюдения правил операционной безопасности операторы оставили открытыми каталоги на одном из таких сайтов. Это позволило исследователям получить доступ к логам, скриншотам жертв, исходному коду инструментов массового управления взломанными сайтами и спискам почти двух тысяч скомпрометированных доменов. Внутренние названия файлов указывали на проект fake-captcha и автоматизированную систему управления ботами. В одном из архивов находились файлы с рабочего стола оператора, что позволило восстановить его методы работы.
По данным из открытых каталогов, с середины мая по конец июля 2026 года собрано около 31 тысячи скриншотов экранов заражённых компьютеров. На них видны рабочие столы, открытые документы, посещённые сайты, окна антивирусных программ и сообщения о шифровании. Некоторые скриншоты запечатлели просмотр видео, другие - попытки пользователей обратиться в службу поддержки антивирусных компаний. Кроме того, на серверах обнаружено более 700 архивов с украденными данными: документами, файлами с паролями, данными криптовалютных кошельков, списками файлов и отчётами о шифровании. Часть архивов была зашифрована, но исследователи извлекли ключ из вредоносных модулей и смогли изучить их содержимое. Собранные данные также включали списки файлов, украденных с рабочего стола и из папки "Документы", что свидетельствует о целенаправленном интересе к личным данным пользователей.
Статистика логов показывает, что кампания носит массовый характер. На момент 24 июля 2026 года в ней зафиксировано более 6000 уникальных IP-адресов жертв. Наибольшее число пострадавших находится в США (1852 адреса), России и Индии (по 630 адресов). При этом списки ClickFix-подделок указывают на ещё примерно 600 уникальных IP, что подтверждает охват далеко за пределами одной сети. Вероятно, реальное число пострадавших выше, так как часть данных была утеряна при сбросе логов. Среди записей преобладают данные с реальных компьютеров, хотя часть принадлежит исследовательским песочницам.
Анализ содержимого взломанных сайтов показал, что многие из них давно не обновлялись. Один из проверенных сайтов работал на версии WordPress почти пятилетней давности. Сканирование выявило около 40 различных уязвимостей, включая проблемы с аутентификацией, внедрение SQL-кода, раскрытие информации и другие. Эти уязвимости являются следствием того, что владельцы сайтов не уделяют внимания обновлениям, хотя WordPress и плагины регулярно выпускают исправления. Именно устаревшие плагины и ядро системы управления становятся основным способом проникновения: в одном архиве исследователи нашли автоматизированный инструмент на старом языке программирования Visual Basic 6, с помощью которого операторы массово устанавливают на взломанные сайты скрытые плагины, управляют поддельными окнами проверки и обновляют вредоносные скрипты.
После внедрения на сайт злоумышленники создают скрытый компонент, который автоматически активируется при каждом обращении к странице. Через специальный интерфейс они могут загружать новые файлы в любую папку сайта, включая исполняемые сценарии. Чтобы заметить такую активность, владельцам сайтов необходимо регулярно проверять файловую структуру на предмет посторонних файлов, использовать двухфакторную аутентификацию для доступа в административную панель и своевременно обновлять ядро CMS и все установленные плагины. Также стоит обращать внимание на любые подозрительные окна с требованием выполнить команду, которые появляются на сайтах. Компаниям, использующим WordPress, следует дополнительно настроить мониторинг целостности файлов, чтобы обнаруживать изменения в служебных каталогах.
Комбинированный подход StopAndProtect представляет серьёзную угрозу для бизнеса. Даже если компания восстановит данные из резервных копий, злоумышленники могут шантажировать утечкой украденных документов. Наличие чата между оператором и жертвой указывает на то, что преступники готовы вести переговоры о сумме выкупа, а возможность кражи паролей и файлов криптовалютных кошельков увеличивает потенциальный финансовый ущерб. Пользователям также следует настороженно относиться к любым просьбам скопировать и выполнить команду, особенно если она приходит из всплывающего окна. Важно, чтобы компании включали в свои планы реагирования на инциденты не только восстановление из резервных копий, но и оценку рисков утечки данных.
Индикаторы компрометации
Domain
- discherniation.com
- ksr-racingparts.com
- maximumrock.ro
- mectcalcutta.com
- norakremer.co.uk
- pharmart.ae
- platinumcar.ca
- v-k.com.ua
- www.lapellelaser.pl
- www.parsrulman.com
SHA256
- 0080d0dd72eda4850a02e51c0e5c6f768423dfe970cafae2ab52ceee75972b40
- 10babb15e08f9fbd72cce11713a273b971c910dd5bdb989a3f6ff4d9c8e372c0
- 11a635d70444605ede1de0aa227a9fd7cfa4554e75bea93ce18b639ca571a42e
- 23cbabfe3ca3a7f1eb365f772d6a4ed8095cb8f7755622cc82e804478259dc70
- 2adbb2c206be7f23bf77f8f50d1ac0f809511c0b4591421931f81a6eaa42c68c
- 38602b76f6c65644b01fa4d81708251c159a883253cda8876396dc7212324ab9
- 3ba161ca7b8dcf389ec3236c9ddfb943e9d1766181b1b81a227649cad46132a8
- 3ed8f2cc8da4853fd770ff38f0cbce6d9d4a84e75a828fc0cec3e3ec60db94f9
- 4dee2fe98d4da75ffb259c03b50202212dafc85691429a28641a8068eddea504
- 65550f6d0ffec8421f703cdc7273d9c0563b3d480fe6702bad294a18afe72143
- 7d3604d0728b242c72bd144b8661ebf63c1042a4f5dd441bc8c8507c701df20c
- 8337bf29100a5871b1275227006dc2a43b21b751e5ce7e2032364fd78af59ac5
- 8d1e23630a6695fa9c793d73832f59436c98bba30ed81c16d01b549bd17feab4
- 9765b1342cc7eb982a73bb1f94c6c500b63dc817073b76ea926c1097078d3527
- 976cfa57e1efacbe517b7e3441e9473d275ec1d9ad8ab69ddf8ae3a966aaa153
- 99bcb531d6dd3c93d3f28f03d6e4659c865a4ffbd2fb514e809017f3446a940b
- b3dff910b350ace27d64cbd79405cb154a1967e366d7b88170c3e8303b1d08ad
- b79b9b027f76579555069a7506d946648a8cb3126c0dda837dc9fee0e5c79489
- cab7f141fd6f2c58055b3731ef6a64b8a2d4d88a974770b047da19c0904322f0
- cc8aa2bd7bf74ca0bbc5cb03a7b18eae73094b450d11654528c05685fe12e0c9
- f042240c3de00c46dee625916bf246b7e87481e4081a6a97208b091409766e41
Yara
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 | rule StopAndProtectOperation { meta: description = "Detects StopAndProtect Operation" author = "Jaromir Horejsi" date = "2026-05-26" modified = "2026-05-26" hash = "712E557373FBA45BDD66D52E395B8AF7CCF7006E6E82D4E1DB0736E738D0D4FB" reference = "" tags = "" category = "CYBERCRIME" origin = "SecurityResearch" strings: $a = "C:\\Users\\marks\\source\\" condition: all of them } |