StopAndProtect заразил 6000 машин: фальшивая CAPTCHA на взломанных сайтах крадёт seed-фразы

3 мин. чтения
BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт

Что произошло

19–20 августа 2026 года Check Point Research опубликовала разбор кампании StopAndProtect: злоумышленники превратили почти 1900 взломанных сайтов на WordPress в раздаточную сеть вредоносного ПО. Программа среди прочего забирает сид-фразы криптокошельков и пароли. Кампанию впервые заметили в середине мая 2026 года.

Детали

Схема заражения называется ClickFix и не требует никаких уязвимостей у жертвы. На взломанном сайте посетителю показывают поддельную проверку «подтвердите, что вы не робот», а под ней — инструкцию: скопировать строку и выполнить её у себя в Windows. Человек сам запускает команду PowerShell, та скачивает остальное.

Что известно по масштабу на 24 июля 2026 года:

ПоказательЗначение
Взломанных доменов в списке атакующихоколо 1900
Уникальных IP заражённых машинболее 6000
Из них США / Россия / Индия1852 / 630 / 630
Скриншотов с заражённых машин (май–июль)около 31 000
Архивов с украденными даннымиболее 700

Набор инструментов широкий: шифровальщик SilentEncryptor, сканер сетевых папок, распространение через USB и сетевые диски, блокировщик экрана, сбор паролей и файлов кошельков.

Вскрылась операция из-за ошибки самих исполнителей. По версии исследователей, один из операторов заразил собственный компьютер, и внутренние рабочие файлы уехали на тот же сервер, куда стекались данные жертв.

Что это значит

Главное для читателя простое: ни один настоящий сайт никогда не просит вас скопировать команду и запустить её у себя на компьютере, чтобы «пройти CAPTCHA». Такой экран — это и есть атака. Если вы уже выполнили команду — считайте машину скомпрометированной.

Кого касается: всех, кто держит криптовалюту в программном кошельке на том же компьютере, где ходит по случайным сайтам. Заражённых машин за два месяца набралось больше 6000, и это только то, что видно исследователям. Риск здесь не частичный: сид-фраза — это полный доступ к кошельку, восстановить средства после её утечки нельзя, а перевод необратим. Что ещё уводят кошельки помимо кражи фразы — дрейнеры и висящие разрешения токенов — разбирали в материале про безопасность криптокошелька; типовые сценарии обмана собраны в разборе схем скама.

Горизонт: угроза активна прямо сейчас. Кампания работает с мая, инфраструктура частично раскрыта, но взломанные сайты никуда не делись — владельцы обновляют WordPress месяцами. Если сид-фраза лежала на заражённой машине, переносить средства нужно на новый кошелёк с новой фразой, а не менять пароль. Как правильно хранить seed-фразу, чтобы её вообще нечего было воровать с компьютера, разбирали отдельно.

BYBIT EARN
Крипта лежит?
Bybit Earn: процент капает каждый день
Открыть Earn
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.