Взломано почти 2,000 устройств. WordPress Сайты были превращены в инфраструктуру вредоносного ПО.

Раскрытие информации: HostScore Новости могут включать платные PR-материалы от третьих лиц. Выраженные мнения принадлежат соответствующим компаниям. Узнайте больше о подаче пресс-релизов.
Взломано почти 2,000 устройств. WordPress Сайты были превращены в инфраструктуру вредоносного ПО.

Киберпреступники использовали около 2,000 скомпрометированных устройств. WordPress Веб-сайты используются для распространения вредоносного ПО, управления зараженными компьютерами и хранения украденной информации. Обнаружение показывает, как устаревший веб-сайт может стать частью гораздо более масштабной преступной операции, оставаясь незамеченным для своего владельца.

Компания Check Point Research раскрыла информацию об операции под названием StopAndProtect 18 августа 2026 года. Кампания включала в себя использование программ-вымогателей, кражу учетных данных, утечку файлов, блокировку экрана и несколько методов распространения между компьютерами.

WordPress Эти сайты не обязательно были конечными целями кампании. Злоумышленники перепрофилировали их в инфраструктуру для установления контакта с другими жертвами и контроля над ними.

Что обнаружила компания Check Point?

Компания Check Point впервые столкнулась с семейством программ-вымогателей StopAndProtect в мае 2026 года. Дальнейшее расследование показало, что эти программы-вымогатели являются лишь частью более широкого набора вредоносных программ.

Операция началась с поддельной CAPTCHA, созданной с помощью метода социальной инженерии, известного как ClickFix. Посетителям было предложено скопировать или выполнить команду PowerShell, полагая, что они проходят этап проверки.

Выполнение команды загружало несколько этапов вредоносного ПО. Эти компоненты могли шифровать файлы, красть учетные данные и документы, распространяться через USB-устройства или общий доступ к файлам Windows, блокировать экран жертвы и открывать канал чата между злоумышленником и жертвой. В период с середины мая по конец июля компания Check Point собрала около 31 000 скриншотов из открытых каталогов. Исследователи также обнаружили более 700 архивов, содержащих данные, полученные с зараженных компьютеров.

В период с середины мая по конец июля компания Check Point собрала около 31 000 скриншотов из незащищенных каталогов. Исследователи также обнаружили более 700 архивов, содержащих данные, полученные с зараженных компьютеров.

Оперативные ошибки самой кампании выявили ее масштабы. В файлах, извлеченных из инфраструктуры, содержались списки, приближающиеся к 2,000 скомпрометированным данным. WordPress домены и исходный код инструментов, используемых для массового управления этими сайтами. Компания Check Point описала эти списки как показатель масштаба операции, а не как полный подсчет всех активных скомпрометированных сайтов.

Ознакомиться с исследованием Check Point можно здесь.

Как всё прошло? WordPress Использованные сайты?

Скомпрометированный WordPress Сайты распространяли этапы вредоносного ПО, передавали команды зараженным компьютерам и хранили журналы активности и украденные файлы. Такая распределенная структура предоставляла злоумышленникам множество отдельных доменов для осуществления своей деятельности.

Компания Check Point также обнаружила установщик вредоносной программы, обязательной для использования. WordPress Плагин. Обязательные к использованию плагины загружаются автоматически и не отображаются в обычном списке плагинов так же, как стандартные плагины.

Вредоносный плагин создал скрытую конечную точку REST API с жестко закодированными учетными данными. Злоумышленник, зная эти учетные данные, мог загружать файлы, в том числе исполняемые. PHP файлы, в WordPress установка. Затем установщик деактивировался и удалил себя, чтобы изменения было сложнее заметить.

На одном из скомпрометированных сайтов, проверенных компанией Check Point, работала следующая система: WordPress В версии 2021 года исследователи выявили около 40 потенциальных уязвимостей, связанных с устаревшим программным обеспечением, просроченными сертификатами, SQL-инъекциями, обходом аутентификации, загрузкой файлов и другими недостатками.

Этот единственный пример не доказывает, что каждый объект в рамках операции был скомпрометирован через одну и ту же уязвимость. Он показывает, как многолетнее отсутствие технического обслуживания может оставить множество возможных точек входа открытыми.

Могло бы быть лучше WordPress Хостинг предотвратил это?

A управляемого WordPress кашель Это может снизить риск, но ни один тарифный план хостинга не сможет полностью его исключить. WordPress Безопасность зависит от хостинга, приложения, установленных плагинов, учетных данных и методов обслуживания, применяемых владельцем сайта.

Автоматический WordPress Обновления могут устранить известные уязвимости ядра. Мониторинг уязвимостей плагинов может выявлять устаревшие или заброшенные расширения. Межсетевой экран веб-приложений фильтрует подозрительные запросы до того, как они достигнут цели. WordPressВ то время как сканирование на наличие вредоносных программ проверяет файлы на наличие известного или необычного кода.

Защита во время выполнения добавляет еще один уровень, отслеживая, что именно происходит. PHP код пытается сделать это во время выполнения. Изоляция учетных записей также может ограничить перемещения злоумышленника, когда один из веб-сайтов на общем сервере оказывается скомпрометирован.

Эти средства контроля работают только в пределах определенной области их действия. Межсетевой экран может пропустить запросы, которые выглядят корректными и используют новую уязвимость. Сканер вредоносных программ также может не распознать новую или сильно измененную полезную нагрузку. Резервные копии помогают восстановить веб-сайт, но резервная копия, созданная после взлома, может уже содержать вредоносные файлы.

Что должно WordPress Проверка владельцев сайта?

WordPress Владельцам сайтов следует обновить WordPress Затем удалите ядро, плагины и темы, после чего удалите расширения, которые больше не используются. Неактивный, но уязвимый плагин может оставаться угрозой безопасности, если его файлы остаются на сервере.

Администраторам сайта также следует проверить учетные записи пользователей, сменить пароли, включить двухфакторную аутентификацию и проверить каталог wp-content/mu-plugins на наличие незнакомых файлов. Журналы безопасности могут выявить неожиданное создание учетных записей администраторами, загрузку файлов, активность REST API или изменения в плагинах кэширования.

Резервные копии, хранящиеся вне хостинг-аккаунта, должны быть чистыми. Владельцам веб-сайтов также необходимо тестировать процесс восстановления, а не предполагать, что доступная резервная копия пригодна для использования.

Кампания StopAndProtect не означает WordPress Сама по себе она по своей сути небезопасна. Это показывает, что необслуживаемая система небезопасна. WordPress Установленный веб-сайт может стать инфраструктурой для атак на людей, находящихся далеко за пределами его первоначального местоположения.

/ Взломано почти 2,000 устройств WordPress Сайты были превращены в инфраструктуру вредоносного ПО.

Больше от HostScore

Отправьте новости вашей компании

Ищете возможности для рекламы? HostScore.net?

Поделитесь с нашими читателями последними достижениями вашей компании, анонсами продуктов и вехами компании. Используйте эту форму самообслуживания и платежный шлюз, чтобы начать немедленно.

Отправить новость (самообслуживание)

Исследуйте наш веб-сайт

HostScore был создан, чтобы предоставить тем, кто ищет решения для веб-хостинга, возможность узнать все, что им нужно знать о хостингах, прежде чем тратить на них хоть цент