Масштабна хакерська атака: 2000 сайтів на WordPress перетворили на ботнет

Масштабна хакерська атака: 2000 сайтів на WordPress перетворили на ботнет

Зловмисники створили мережу з 5000 ПК

24.08.2026
8 год. тому
13

Хакери перетворили тисячі занедбаних вебресурсів на інфраструктуру для поширення шпигунських програм.

Про це йдеться у звіті експертів з кібербезпеки Check Point Research. 

Як працює схема StopAndProtect? 

Замість купівлі власних командних серверів хакери обирали занедбані сайти зі старими версіями CMS або застарілими плагінами. В окремих випадках на ресурсах знаходили по 40 незакритих вразливостей.

Зловмисники вбудовували у сайти шкідливий код, який показував відвідувачам фейкове вікно перевірки CAPTCHA за популярною соціально-інженерною схемою ClickFix.

Користувача закликали скопіювати та виконати командний рядок у консолі PowerShell для підтвердження, що він не робот.

Після цього на ПК завантажувався цілий набір вірусів: від шифрувальників SilentEncryptor і мережевих хробаків до шпигунського софту SilentDataCollector.

Шпигунський модуль

  • робив знімки екрана що 30 секунд, 
  • викрадав листування з WhatsApp,
  • перехоплював введення клавіатури,
  • збирав паролі.

Зламані сайти WordPress використовувалися для збереження вкрадених даних, вивантаження логів та як командні сервери.

Кіберзлочинці випадково заразили самі себе 

Цікаво, що розслідування Check Point стало можливим через катастрофічні операційні помилки (OPSEC) самих творців ботнету.

На зламаних серверах аналітики виявили

  • публічно доступні директорії з 31000 знімків екранів жертв,
  • викрадені документи,
  • логи,
  • вихідний кодо утиліти fMain.frm для масового управління зламаними сайтами.

Ба більше, один із операторів хакерської групи випадково заразив власний робочий комп'ютер шпигунським модулем.

Як наслідок, вірус автоматично зібрав і завантажив на сервер розробницькі файли злочинців разом із даними інших потерпілих.

Більше цікавого: 5 мільйонів iPhone та Android під прицілом хакерів: знайдено 6 нових вразливостей Як захистити свій сайт і пристрій? 

Платформа WordPress займає близько 43 відсотків усього світового ринку вебсайтів - це й робить її головною ціллю для схожих атак.

Власникам сайтів необхідно негайно оновити сам движок WordPress, а також усі встановлені плагіни та теми або видалити ті, які більше не підтримуються розробниками.

Звичайним користувачам варто запам'ятати: жодна справжня перевірка CAPTCHA ніколи не вимагає копіювати команди та запускати їх у консолі Windows чи PowerShell. З таких сайтів потрібно одразу виходити.

Ірина Мельник
Ірина Мельник
Редакторка суспільних тем / Society & Culture Reporter