Звичне вікно «підтвердьте, що ви людина» може бути лише початком значно ширшої атаки. Кампанія StopAndProtect показує фальшиві CAPTCHA на зламаних WordPress-сайтах, переконує відвідувачів Windows виконати скопійовану команду, а потім використовує інші скомпрометовані сайти для доставки шкідливого ПЗ, керування ним і зберігання викрадених даних.
Check Point Research пов’язала з операцією майже 2 000 зламаних доменів WordPress. Дослідники також знайшли відкриті скриншоти й архіви, але ці числа не є точною кількістю жертв: серед записів були тестові середовища та системи дослідників. Надійно підтверджено інше — зловмисники повторно використовували легітимні сайти на кількох етапах атаки.
Головна межа безпеки проста: справжня CAPTCHA не виходить за межі браузера. Якщо сторінка просить натиснути Win+R, Ctrl+V, відкрити PowerShell або командний рядок і натиснути Enter, закрийте її. Якщо команду вже виконано, вважайте ПК і відкриті на ньому сесії потенційно скомпрометованими.
Як працює атака StopAndProtect
Кампанію вперше помітили в середині травня 2026 року. Відвідувач потрапляє на зламану сторінку WordPress і бачить фальшиву перевірку. Вона копіює або показує команду, а потім пропонує відкрити вікно «Виконати» у Windows. Ця дія запускає багатоступеневу ланку: два етапи PowerShell ведуть до .NET-завантажувача, який отримує додаткові модулі.

Описані модулі можуть красти облікові дані та файли, шифрувати інформацію, блокувати екран, поширюватися через SMB-ресурси або USB-носії й завантажувати інші компоненти. Check Point наголошує, що програма-вимагач надходила не на кожну систему: у багатьох випадках тихішим наслідком було викрадення даних. Тому StopAndProtect не слід сприймати як назву одного незмінного файлу.
Зламані WordPress-сайти не лише показують приманку. У дослідженій інфраструктурі вони розміщували етапи атаки, приймали команди й зберігали журнали або вкрадені дані. Через це потрібні два окремі сценарії реагування: для людини, яка побачила фальшиву CAPTCHA, і для власника сайту, який могли використати без його відома.
Ваші дії залежать від того, що сталося
| Що сталося | Що це означає і що робити |
|---|---|
| Ви лише побачили вікно | Закрийте вкладку й не повертайтеся через те саме оголошення, повідомлення або редирект. Сам перегляд сторінки ще не доводить запуск malware у Windows. |
| Ви натиснули або скопіювали, але нічого не запускали | Закрийте «Виконати», PowerShell або командний рядок, не натискаючи Enter. Скопіюйте нешкідливий текст, щоб замінити буфер обміну, і перевірте завантаження браузера. |
| Ви виконали команду | Вважайте ПК скомпрометованим. Від’єднайте його від мережі, збережіть команду або фото для аналізу, перевірте malware та закріплення, а акаунти відновлюйте з чистого пристрою. |
| Екран заблоковано або файли змінилися | Не продовжуйте відкривати файли й не підключайте мережеві диски. Ізолюйте ПК та збережіть незмінену копію постраждалих даних до відновлення. |
| Ви власник WordPress-сайту | Збережіть журнали, виведіть сайт з обслуговування, якщо він показує приманку, і перевірте застосунок, хостинг, облікові дані та кеші — не лише видиму сторінку. |

Екран може імітувати Cloudflare або інший знайомий сервіс, але послідовність клавіш викриває обман. Схожі сценарії розібрані в матеріалі про ACR Stealer через ClickFix. Якщо приманка прийшла з іншого зламаного рушія сайтів, порівняйте її з атакою на Ghost CMS і ClickFix.
Якщо ви виконали команду фальшивої CAPTCHA
- Від’єднайте ПК від мережі. Вимкніть Wi-Fi або від’єднайте Ethernet. Не відкривайте на ньому пошту, банк, робочі портали, криптогаманці, менеджер паролів і синхронізацію браузера.
- Збережіть корисні докази. Сфотографуйте сторінку й команду, якщо вони ще видимі, або запишіть час і адресу сайту. Не запускайте команду повторно. На робочому ПК спочатку зверніться до служби безпеки.
- Виконайте повне сканування. Перевірте Downloads, Temp і AppData, автозапуск, завдання планувальника, служби, розширення браузера та виключення захисного ПЗ. Видимий файл може зникнути, а завантажувач, завдання, служба, зміна браузера або виключення Defender — залишитися.
- Перевірте сусідні системи та носії. Модулі StopAndProtect мають функції поширення через SMB і USB. Не підключайте спільні диски й флешки, доки початковий ПК не перевірено.
- Відновіть акаунти з чистого пристрою. Почніть з основної пошти та менеджера паролів, потім перевірте робочі, фінансові, торгові, соціальні й криптовалютні акаунти. Змініть паролі, завершіть сесії, видаліть невідомі способи відновлення та перегляньте правила пересилання.
- Обережно працюйте із зашифрованими файлами. Збережіть незмінену копію до спроб ремонту. Оплата не гарантує відновлення всіх файлів і не доводить, що викрадені дані видалено.
Видалення одного помітного файла недостатньо: досліджена ланка має кілька етапів, а механізм закріплення може бути відокремлений від фінального модуля. Повна перевірка допомагає знайти завантажувачі, скрипти, завдання планувальника, зміни браузера та інші залишки, які легко пропустити під час ручного очищення.
Перевірте ПК після запуску команди. Gridinsoft Anti-Malware допомагає знайти завантажувачі, скрипти, закріплення та інші залишки, які могла встановити фальшива CAPTCHA.
Якщо ваш WordPress-сайт могли використати в StopAndProtect
Не припускайте, що всі сайти зламали через одну й ту саму вразливість. У первинному звіті згадано один сайт, який майже п’ять років не оновлювали й який мав багато відомих проблем, але дослідження не встановлює єдиного способу початкового проникнення для всієї кампанії.
- Локалізуйте інцидент і не знищуйте докази. Збережіть access, error, application, hosting і CDN-журнали. Якщо сайт показує приманку або віддає payload, увімкніть режим обслуговування чи перенаправте відвідувачів на чисту сторінку.
- Перегляньте привілейований доступ. Перевірте адміністраторів WordPress, користувачів хостингу та SFTP, deployment keys, облікові записи бази даних і нещодавно створені API-ключі. Невідомий доступ видаліть, а секрети змініть після локалізації середовища.
- Перевірте більше, ніж звичайні плагіни. Огляньте
wp-content/mu-plugins, PHP-файли в uploads, активні теми, drop-ins, cron-завдання, нещодавно змінені файли та код, який завантажується до звичайної сторінки. У звіті кампанії серед артефактів описано шкідливий must-use plugin. - Порівняйте з відомо чистим джерелом. Перевстановіть WordPress core, плагіни й теми з довірених пакетів або відновіть перевірену резервну копію. Оновіть усе, що залишається в роботі, а покинуті компоненти видаліть.
- Шукайте використання сайту як інфраструктури. Перевірте вихідні запити й web-журнали на незвичні uploads/downloads, опитування команд, створення архівів або великі передачі. Чиста на вигляд сторінка все ще може розміщувати етап атаки чи приймати вкрадені дані.
- Очистьте всі рівні кешу. Після очищення origin видаліть кеш WordPress, reverse proxy, object cache і CDN, а потім перевірте сайт із неавторизованого браузера та іншої мережі.
WordPress-компрометація може приховувати інструкції та командний трафік і без точної ланки StopAndProtect. Суміжний сценарій описано в матеріалі про Steam C2-бекдор у WordPress. Не переносіть індикатори з одного інциденту в інший як доказ повного очищення.
Що показують числа — і чого вони не доводять
Check Point знайшла майже 2 000 доменів WordPress у даних зловмисника, близько 31 000 скриншотів, зібраних від середини травня до кінця липня, понад 700 архівів і більш ніж 6 000 унікальних IP-адрес станом на 24 липня. Це демонструє масштаб, але не дорівнює кількості підтверджених людей-жертв. До відкритих даних потрапили автоматизовані середовища аналізу й дослідники.
Практичний висновок вужчий: довірена на вигляд WordPress-сторінка може стати поверхнею доставки, а та сама мережа зламаних сайтів — обслуговувати наступні етапи. Відвідувачам потрібно оцінювати дію, якої вимагає сторінка, а не репутацію сайту. Власникам — досліджувати сервер і доступи, а не лише видаляти видиму CAPTCHA.
Джерела
- Jaromír Hořejší. «Thousands of Hacked WordPress Sites, One Operation: Unmasking StopAndProtect». Check Point Research, 18 серпня 2026 року. Первинний дослідницький звіт.
