Что произошло
19–20 августа 2026 года Check Point Research опубликовала разбор кампании StopAndProtect: злоумышленники превратили почти 1900 взломанных сайтов на WordPress в раздаточную сеть вредоносного ПО. Программа среди прочего забирает сид-фразы криптокошельков и пароли. Кампанию впервые заметили в середине мая 2026 года.
Детали
Схема заражения называется ClickFix и не требует никаких уязвимостей у жертвы. На взломанном сайте посетителю показывают поддельную проверку «подтвердите, что вы не робот», а под ней — инструкцию: скопировать строку и выполнить её у себя в Windows. Человек сам запускает команду PowerShell, та скачивает остальное.
Что известно по масштабу на 24 июля 2026 года:Показатель Значение Взломанных доменов в списке атакующих около 1900 Уникальных IP заражённых машин более 6000 Из них США / Россия / Индия 1852 / 630 / 630 Скриншотов с заражённых машин (май–июль) около 31 000 Архивов с украденными данными более 700
Набор инструментов широкий: шифровальщик SilentEncryptor, сканер сетевых папок, распространение через USB и сетевые диски, блокировщик экрана, сбор паролей и файлов кошельков.
Вскрылась операция из-за ошибки самих исполнителей. По версии исследователей, один из операторов заразил собственный компьютер, и внутренние рабочие файлы уехали на тот же сервер, куда стекались данные жертв.
Что это значит
Главное для читателя простое: ни один настоящий сайт никогда не просит вас скопировать команду и запустить её у себя на компьютере, чтобы «пройти CAPTCHA». Такой экран — это и есть атака. Если вы уже выполнили команду — считайте машину скомпрометированной.
Кого касается: всех, кто держит криптовалюту в программном кошельке на том же компьютере, где ходит по случайным сайтам. Заражённых машин за два месяца набралось больше 6000, и это только то, что видно исследователям. Риск здесь не частичный: сид-фраза — это полный доступ к кошельку, восстановить средства после её утечки нельзя, а перевод необратим. Что ещё уводят кошельки помимо кражи фразы — дрейнеры и висящие разрешения токенов — разбирали в материале про безопасность криптокошелька; типовые сценарии обмана собраны в разборе схем скама.
Горизонт: угроза активна прямо сейчас. Кампания работает с мая, инфраструктура частично раскрыта, но взломанные сайты никуда не делись — владельцы обновляют WordPress месяцами. Если сид-фраза лежала на заражённой машине, переносить средства нужно на новый кошелёк с новой фразой, а не менять пароль. Как правильно хранить seed-фразу, чтобы её вообще нечего было воровать с компьютера, разбирали отдельно.



