Тысячи взломанных WordPress-сайтов превратились в ловушки для владельцев криптовалют

DeadInside

🔹 Member
INITIATED
Владельцы криптовалют стали новой целью масштабной кибератаки, в которой злоумышленники используют не подозрительные домены и неизвестные файлообменники, а обычные сайты на WordPress. Исследователи обнаружили кампанию, в рамках которой тысячи легитимных ресурсов были превращены в площадки для распространения вредоносного программного обеспечения, способного похищать сид-фразы криптокошельков, пароли и личные файлы пользователей.

Кампания получила название StopAndProtect. По данным специалистов Check Point Research, злоумышленники использовали около двух тысяч взломанных сайтов WordPress, которые ранее принадлежали компаниям, блогерам и владельцам небольших проектов. Главная особенность атаки заключается в том, что преступники не создавали собственную инфраструктуру, а использовали уже существующие сайты, которым пользователи доверяли.

Такой подход делает атаку особенно опасной. Посетитель может открыть обычный бизнес-блог или информационный сайт, не подозревая, что ресурс уже контролируется злоумышленниками и используется для доставки вредоносных файлов.

Заброшенные сайты стали оружием хакеров​

Главной причиной успеха кампании стали плохо обслуживаемые сайты WordPress. Многие владельцы ресурсов устанавливают систему управления контентом, добавляют плагины и темы, но со временем перестают обновлять программное обеспечение.

Исследователи обнаружили на одном из зараженных сайтов десятки известных уязвимостей, некоторые из которых существовали еще с 2021 года. Такие проблемы позволяют атакующим получить доступ к административной панели, загрузить собственные файлы и использовать сайт в своих целях.

В результате обычный веб-ресурс превращается в часть преступной инфраструктуры. Через него могут распространяться вредоносные программы, размещаться команды управления и сохраняться украденные данные.

По словам исследователей, этот метод выгоден злоумышленникам сразу по нескольким причинам. Им не нужно покупать домены, создавать новые серверы и бороться с блокировками. Они получают уже существующие сайты с историей, которые поисковые системы и пользователи воспринимают как более надежные.

Поддельная CAPTCHA вместо обычной проверки​

Одним из основных инструментов атаки стала поддельная система CAPTCHA.

Пользователь заходит на зараженную страницу и видит привычное сообщение о необходимости подтвердить, что он не робот. Однако вместо настоящей проверки ему предлагают выполнить определенные действия, например скопировать команду и вставить ее в командную строку Windows.

Именно этот момент становится ключевым этапом заражения.

После запуска команды система загружает вредоносное программное обеспечение на компьютер жертвы. Дальше программа начинает искать ценные данные: сохраненные пароли, файлы, документы, данные браузеров и информацию о криптовалютных кошельках.

Особую опасность представляет кража сид-фраз. Получив эти 12 или 24 слова восстановления, преступники могут полностью получить контроль над кошельком и вывести находящиеся там активы.

Вредоносная программа собирает больше, чем криптовалюту​

Хотя владельцы цифровых активов являются одной из главных целей кампании, злоумышленники не ограничиваются только криптокошельками.

Вредоносное ПО способно копировать файлы с компьютера, включая документы и архивы, искать информацию на подключенных USB-накопителях и сетевых папках, создавать снимки экрана и отслеживать действия пользователя.

Некоторые версии программы получили функции шпионажа. Они могут записывать нажатия клавиш, делать регулярные скриншоты и собирать дополнительные сведения о владельце зараженного устройства.

Это означает, что даже пользователи без криптовалютных активов остаются привлекательной целью. Украденные документы, пароли и личная информация могут использоваться для дальнейших атак или продаваться на подпольных площадках.

Ошибки самих хакеров помогли раскрыть масштаб операции​

Несмотря на сложность кампании, сами злоумышленники допустили серьезные ошибки. Исследователи получили доступ к части их инфраструктуры из-за неправильной настройки серверов.

Открытые каталоги и журналы позволили увидеть внутренние данные операции. Среди обнаруженных материалов оказался инструмент автоматизации, который использовался для управления зараженными сайтами.

Программа позволяла удаленно менять страницы, включать или отключать фишинговые сценарии, обновлять вредоносные файлы и перенаправлять посетителей.

Также исследователи обнаружили список почти из двух тысяч доменов, которые были скомпрометированы и использовались в атаке.

Анализ журналов показал масштаб кампании. За несколько месяцев злоумышленники смогли заразить тысячи устройств пользователей из разных стран. Среди наиболее затронутых регионов оказались США, Россия и Индия.

Почему эта атака важна для всей индустрии​

StopAndProtect показывает, что современные кибератаки становятся все менее заметными для обычного пользователя. Сегодня угрозой может быть не только неизвестный сайт или подозрительный файл, но и давно знакомый ресурс, который был взломан из-за отсутствия обновлений.

Для владельцев криптовалют эта история особенно актуальна. Безопасность цифровых активов зависит не только от надежности самого блокчейна, но и от защиты устройства, браузера и повседневных привычек пользователя.

Главное правило остается простым: нельзя выполнять команды, которые неизвестный сайт предлагает вставить в терминал или командную строку. Настоящие CAPTCHA никогда не требуют запуска PowerShell, установки программ вручную или отключения защитных функций системы.

Новая реальность цифровой безопасности​

Кампания StopAndProtect стала еще одним примером того, как преступники адаптируют старые методы под новые цели. В прошлом взломанные сайты чаще использовали для спама или распространения обычных вирусов. Сегодня они становятся частью сложных операций по краже криптовалюты и личных данных.

Проблема заключается не только в действиях хакеров, но и в огромном количестве заброшенных веб-ресурсов. Пока владельцы сайтов не обновляют системы управления и плагины, подобные кампании будут оставаться эффективным инструментом для злоумышленников.

Для пользователей это означает одно: доверять нужно не внешнему виду сайта, а собственным правилам безопасности. Даже знакомый ресурс может оказаться лишь очередной ловушкой, если его уже захватили преступники.
 
Верх