Операция "WP Botnet Master": академия киберпреступности, маскирующаяся под легальный курс обучения

information security

В июле 2026 года выявлена связь между масштабной операцией по подбору паролей на платформе WordPress и коммерческой обучающей программой, замаскированной под исследовательский курс по кибербезопасности. Речь идёт не об атаке одиночки, а о структурированном предприятии, где преподаватель с подтверждёнными регалиями легитимного исследователя продаёт ученикам готовые инструменты для создания и управления ботнетами.

Описание

Один из выпускников такого курса, действуя самостоятельно, сумел собрать более 2,1 миллиона учётных записей администраторов WordPress примерно с 606 тысяч сайтов в ста странах мира. При этом, по имеющимся данным, сообщество, в котором проходило обучение, насчитывает около 295 человек. Каждый из них потенциально способен повторить подобную операцию.

Вредоносная сеть, управляемая через Telegram, была развёрнута на арендованных серверах. Полученные данные подтверждают, что инфраструктура включала главный командно-контрольный сервер и множество рабочих узлов, каждый из которых запускал сотни потоков для атаки. Оператор использовал комбинацию из нескольких каналов связи, включая Telegram, GitHub и собственные веб-серверы, что делало сеть устойчивой к блокировке отдельных компонентов.

Студенты не просто получали теоретические знания. Им предоставлялся готовый арсенал: модуль для автоматического подбора паролей по сложной пятиуровневой схеме, веб-шеллы (вредоносные скрипты для удалённого управления), а также эксплойт для недавно обнаруженной и ещё не закрытой повсеместно критической уязвимости. Эта уязвимость, оценённая в 9,8 балла по шкале CVSS, позволяла злоумышленнику без предварительной авторизации сменить пароль любого пользователя, включая администратора.

Особую опасность представлял механизм закрепления в системе, названный "Призрачным протоколом". Он хранил вредоносную нагрузку прямо в базе данных сайта, а не в файлах. Это означало, что даже полное удаление всех файлов WordPress не очищало сайт - бэкдор восстанавливался из базы данных. Такая техника позволяла обходить стандартные файловые антивирусные сканеры, которые после чистки ошибочно диагностировали сайт как "чистый".

После получения доступа к сайту через веб-шелл, инструментарий злоумышленника автоматически отключал популярные плагины безопасности, такие как Wordfence или Sucuri, переименовывая их папки, а также похищал полные токены доступа к панели управления хостингом cPanel. Это давало атакующему полный контроль не только над сайтом, но и над всей учётной записью хостинга.

Атрибуция атаки выявила двух ключевых фигур. Организатор курса выступает под псевдонимом KING. Его публичный профиль исследователя, подтверждённый публикациями уязвимостей на авторитетных платформах WPScan и Wordfence, использовался как прикрытие для привлечения платёжеспособных учеников. Вся учебная программа подаётся как строго оборонительное исследование, однако на практике обучает созданию и развёртыванию атакующей инфраструктуры с использованием AI-ассистентов (Anthropic Claude и Google Gemini) для автоматической генерации кода эксплойтов. Фактическим оператором ботнета оказался студент из Индонезии, чей код совпал с кодом, найденным на сервере управления.

Последствия такой модели обучения выходят далеко за рамки одного инцидента. Если один студент смог скомпрометировать сотни тысяч сайтов за короткий срок, то масштабирование этой схемы на всё сообщество из почти 300 человек представляет собой угрозу глобального уровня. Поскольку курс уже переводится на английский язык для выхода на международный рынок, можно прогнозировать волну новых атак. Пострадавшие сектора включают правительственные учреждения, образование, здравоохранение и финансы.

Индикаторы компрометации

IPv4

  • 134.185.80.155
  • 134.185.92.41
  • 138.2.101.77
  • 140.245.110.225
  • 140.245.96.181
  • 149.118.63.254
  • 161.118.196.123
  • 161.118.202.106
  • 161.118.214.86
  • 161.118.221.125
  • 161.118.235.99
  • 161.118.246.126
  • 161.118.254.44
  • 161.118.255.232
  • 217.216.72.31

Domain

  • dalung.io
  • socialmast.xyz

URL

  • https://t.me/cliproot
  • https://t.me/cliproots
  • https://t.me/ISAL_Framework
  • https://t.me/Priv8Leaks
  • https://t.me/Real_King_Engine
  • https://t.me/wpxploit

Комментарии: 0