Почти 2000 взломанных WordPress-сайтов задействованы в криптокраже и ransomware

Специалисты Check Point Research обнаружили почти две тысячи взломанных сайтов на базе WordPress, превращённых в инфраструктуру для киберпреступной операции StopAndProtect. По данным компании, скомпрометированные ресурсы использовались для распространения вредоносного ПО, кражи данных криптокошельков и развёртывания программ-вымогателей.
Как сообщается в отчёте, опубликованном 20 августа 2026 года, вредоносная сеть функционировала как минимум с середины мая, когда было впервые зафиксировано семейство программ-вымогателей StopAndProtect. Взломанные WordPress-сайты выполняли сразу несколько функций: размещали вредоносные файлы, передавали команды на заражённые компьютеры и служили хранилищами для украденных документов, скриншотов и журналов активности.
Исследователи отметили масштаб заражения: по состоянию на 24 июля было скомпрометировано более 6000 уникальных IP-адресов, из них 1852 находятся в Соединённых Штатах. Точное число пострадавших пользователей не раскрывается, однако эксперты подчёркивают, что инфраструктура позволяла злоумышленникам действовать скрытно и координированно.
Особый интерес вызвал инцидент, когда сами атакующие случайно заразили собственные системы. Это позволило специалистам получить доступ к внутренним файлам и инструментам, которые использовались для управления взломанными сайтами. По мнению исследователей, такая ошибка дала уникальную возможность изучить тактику и техническое оснащение группировки.
Для владельцев WordPress-сайтов это очередное напоминание о важности своевременных обновлений ядра, плагинов и тем, а также использования надёжных паролей и двухфакторной аутентификации. Пользователям криптовалют рекомендуется хранить ключи в аппаратных кошельках и не доверять подозрительным файлам, загружаемым из интернета.
Check Point Research продолжает мониторинг активности StopAndProtect. Специалисты не исключают, что часть инфраструктуры может быть переориентирована на новые цели, а атаки с использованием взломанных сайтов продолжатся.
.






ФинБи