Що сталося
19–20 серпня 2026 року Check Point Research оприлюднила розбір кампанії StopAndProtect: зловмисники перетворили майже 1900 зламаних сайтів на WordPress на роздавальну мережу шкідливого ПЗ. Програма серед іншого забирає seed-фрази криптогаманців і паролі. Кампанію вперше помітили в середині травня 2026 року.
Деталі
Схема зараження називається ClickFix і не потребує жодних вразливостей у жертви. На зламаному сайті відвідувачу показують підроблену перевірку «підтвердьте, що ви не робот», а під нею — інструкцію: скопіювати рядок і виконати його в себе у Windows. Людина сама запускає команду PowerShell, та завантажує решту.
Що відомо про масштаб станом на 24 липня 2026 року:Показник Значення Зламаних доменів у списку нападників близько 1900 Унікальних IP заражених машин понад 6000 З них США / Росія / Індія 1852 / 630 / 630 Скриншотів із заражених машин (травень–липень) близько 31 000 Архівів із викраденими даними понад 700
Набір інструментів широкий: шифрувальник SilentEncryptor, сканер мережевих тек, поширення через USB і мережеві диски, блокувальник екрана, збір паролів і файлів гаманців.
Розкрилася операція через помилку самих виконавців. За версією дослідників, один з операторів заразив власний компʼютер, і внутрішні робочі файли поїхали на той самий сервер, куди стікалися дані жертв.
Що це означає
Головне для читача просте: жоден справжній сайт ніколи не просить скопіювати команду й запустити її у себе на компʼютері, щоб «пройти CAPTCHA». Такий екран — це і є атака. Якщо ви вже виконали команду — вважайте машину скомпрометованою.
Кого стосується: усіх, хто тримає криптовалюту в програмному гаманці на тому самому компʼютері, де ходить по випадкових сайтах. Заражених машин за два місяці набралося понад 6000, і це лише те, що бачать дослідники. Ризик тут не частковий: seed-фраза — це повний доступ до гаманця, повернути кошти після її витоку не можна, а переказ незворотний. Що ще виводить гаманці, крім крадіжки фрази, — дрейнери та підвішені дозволи токенів — розбирали в матеріалі про безпеку криптогаманця; типові сценарії обману зібрані в розборі схем скаму.
Горизонт: загроза активна просто зараз. Кампанія працює від травня, інфраструктура частково розкрита, але зламані сайти нікуди не зникли — власники оновлюють WordPress місяцями. Якщо seed-фраза лежала на зараженій машині, переносити кошти треба на новий гаманець із новою фразою, а не міняти пароль. Як правильно зберігати seed-фразу, щоб її взагалі не було чого красти з компʼютера, розбирали окремо.


