StopAndProtect заразив 6000 машин: фальшива CAPTCHA краде seed-фрази

3 хв. читання
BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати

Що сталося

19–20 серпня 2026 року Check Point Research оприлюднила розбір кампанії StopAndProtect: зловмисники перетворили майже 1900 зламаних сайтів на WordPress на роздавальну мережу шкідливого ПЗ. Програма серед іншого забирає seed-фрази криптогаманців і паролі. Кампанію вперше помітили в середині травня 2026 року.

Деталі

Схема зараження називається ClickFix і не потребує жодних вразливостей у жертви. На зламаному сайті відвідувачу показують підроблену перевірку «підтвердьте, що ви не робот», а під нею — інструкцію: скопіювати рядок і виконати його в себе у Windows. Людина сама запускає команду PowerShell, та завантажує решту.

Що відомо про масштаб станом на 24 липня 2026 року:

ПоказникЗначення
Зламаних доменів у списку нападниківблизько 1900
Унікальних IP заражених машинпонад 6000
З них США / Росія / Індія1852 / 630 / 630
Скриншотів із заражених машин (травень–липень)близько 31 000
Архівів із викраденими данимипонад 700

Набір інструментів широкий: шифрувальник SilentEncryptor, сканер мережевих тек, поширення через USB і мережеві диски, блокувальник екрана, збір паролів і файлів гаманців.

Розкрилася операція через помилку самих виконавців. За версією дослідників, один з операторів заразив власний компʼютер, і внутрішні робочі файли поїхали на той самий сервер, куди стікалися дані жертв.

Що це означає

Головне для читача просте: жоден справжній сайт ніколи не просить скопіювати команду й запустити її у себе на компʼютері, щоб «пройти CAPTCHA». Такий екран — це і є атака. Якщо ви вже виконали команду — вважайте машину скомпрометованою.

Кого стосується: усіх, хто тримає криптовалюту в програмному гаманці на тому самому компʼютері, де ходить по випадкових сайтах. Заражених машин за два місяці набралося понад 6000, і це лише те, що бачать дослідники. Ризик тут не частковий: seed-фраза — це повний доступ до гаманця, повернути кошти після її витоку не можна, а переказ незворотний. Що ще виводить гаманці, крім крадіжки фрази, — дрейнери та підвішені дозволи токенів — розбирали в матеріалі про безпеку криптогаманця; типові сценарії обману зібрані в розборі схем скаму.

Горизонт: загроза активна просто зараз. Кампанія працює від травня, інфраструктура частково розкрита, але зламані сайти нікуди не зникли — власники оновлюють WordPress місяцями. Якщо seed-фраза лежала на зараженій машині, переносити кошти треба на новий гаманець із новою фразою, а не міняти пароль. Як правильно зберігати seed-фразу, щоб її взагалі не було чого красти з компʼютера, розбирали окремо.

BINANCE SIMPLE EARN
Крипта лежить?
Simple Earn: відсоток нараховується щодня
Відкрити Earn
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.