Масштабная хакерская атака: 2000 сайтов на WordPress превратили в ботнет

Масштабная хакерская атака: 2000 сайтов на WordPress превратили в ботнет

Злоумышленники создали сеть из 5000 ПК

24.08.2026
9 час. назад
15

Хакеры превратили тысячи заброшенных вебресурсов в инфраструктуру для распространения шпионских программ.

Об этом говорится в отчете экспертов по кибербезопасности Check Point Research.

Как работает схема StopAndProtect? 

Вместо покупки собственных командных серверов хакеры выбирали заброшенные сайты со старыми версиями CMS или устаревшими плагинами . В отдельных случаях на ресурсах находили по 40 незакрытых уязвимостей.

Злоумышленники встраивали в сайты вредоносный код, показывавший посетителям фейковое окно проверки CAPTCHA по популярной социально-инженерной схеме ClickFix.

Пользователя призвали скопировать и выполнить командную строку в консоли PowerShell для подтверждения, что она не робот.

После этого на ПК загружался целый набор вирусов: от шифровальщиков SilentEncryptor и сетевых червей до шпионского софта SilentDataCollector.

Шпионский модуль

  • делал снимки экрана 30 секунд,
  • похищал переписку с WhatsApp,
  • перехватывал ввод клавиатуры,
  • собирал пароли.

Сломанные сайты WordPress использовались для сохранения украденных данных, выгрузки логов и в качестве командных серверов.

Киберпреступники случайно заразили сами себя 

Интересно, что расследование Check Point стало возможным из-за катастрофических операционных ошибок (OPSEC) самих создателей ботнета.

На сломанных серверах аналитики обнаружили

  • публично доступны директории из 31000 снимков экранов жертв,
  • украденные документы,
  • логи,
  • исходный код утилиты fMain.frm для массового управления сломанными сайтами.

Более того, один из операторов хакерской группы случайно заразил собственный рабочий компьютер шпионским модулем.

Как следствие, вирус автоматически собрал и загрузил на сервер разработчики преступников вместе с данными других потерпевших.

Более интересного: 5 миллионов iPhone и Android под прицелом хакеров: найдено 6 новых уязвимостей Как защитить свой сайт и устройство? 

Платформа WordPress занимает около 43 процентов всего мирового рынка вебсайтов - это и делает ее главной целью для подобных атак.

Владельцам сайтов необходимо немедленно обновить сам движок WordPress, а также все установленные плагины и темы или удалить те, которые больше не поддерживаются разработчиками.

Обычным пользователям следует запомнить: ни одна проверка CAPTCHA никогда не требует копировать команды и запускать их в консоли Windows или PowerShell. С таких сайтов нужно сразу выходить.

Ірина Мельник
Ірина Мельник
Редакторка суспільних тем / Society & Culture Reporter