StopAndProtect: Kyberzločinci ovládli tisíce WordPress webů a budují z nich armádu pro malware

Autor: Správa WordPress

Nová kyberkriminální operace nazvaná StopAndProtect proměnila tisíce napadených WordPress webů v distribuční síť pro malware, ukradená data a řídicí servery. Výzkumníci z Check Pointu odhalili celý řetězec od fake CAPTCHA až po ransomware a krádež přihlašovacích údajů – a díky pochybení samotných útočníků mají k dispozici detailní pohled do jejich fungování.

Jak útok funguje: Od falešné CAPTCHA k ovládnutí počítače

Infekce začíná na první pohled nenápadně. Návštěvník napadeného WordPress webu uvidí falešnou CAPTCHA výzvu, která ho instruuje, aby zkopíroval a spustil PowerShell příkaz. Této technice se říká ClickFix a v posledních měsících jí kyberzločinci používají stále častěji.

|Jakmile oběť příkaz spustí, spouští se řetězec o několika stupních:

  • PowerShell stage 1 a 2: Stáhnou a spustí další kód, první PowerShell odešle log na C&C server
  • .NET stage 1: Jednoduchý downloader, který hlásí statistiky a nahrává stage 2
  • .NET stage 2: Perzistentní downloader s kontrolami sandboxu a rozsáhlým logováním
  • Stage 3: Samotné škodlivé komponenty – ransomware, stealer, lockscreen, chat nástroj

Každý stupeň sbírá telemetrii a vytváří logy, které končí na C&C serveru. Operátoři malwaru tak mají detailní přehled o průběhu infekce na každém napadeném počítači.

Modulární architektura dává útočníkům flexibilitu.

Čísla, která mluví jasně: 2 000 domén, 6 000 IP adres, 31 000 snímků obrazovky

Rozsah operace je ohromující. Výzkumník Check Pointu Jaromír Hořejší sledoval kampaň od poloviny května do konce července 2026 a během té doby nasbíral:

  • Přes 700 archivů s ukradenými daty
  • Asi 31 000 snímků obrazovky z napadených počítačů
  • Téměř 2 000 kompromitovaných domén v interních seznamech útočníků
  • Více než 6 000 unikátních IP adres obětí, nejvíce z USA, Ruska a Indie

Jeden ze skenovaných napadených WordPress webů běžel na verzi z roku 2021 – tedy skoro pět let staré. Bezpečnostní skener na něm našel téměř 40 různých zranitelností včetně SQL injection, autentizačních bypassů a neověřeného uploadu souborů.

Must-use plugin jako zadní vrátka: Skrytý REST API endpoint

Jedním z nejzajímavějších technických detailů je způsob, jakým si útočníci zajišťují trvalý přístup k napadeným webům. Na jednom z kompromitovaných serverů našli výzkumníci ZIP archiv obsahující instalátor pro vlastní WordPress plugin.

Po aktivaci tento plugin:

  1. Vytvoří must-use (MU) plugin v adresáři wp-content/mu-plugins/wp-sec.php
  2. Ten přidá skrytý REST API endpoint na adrese wp-sec/v1/upload
  3. Endpoint se autentizuje pomocí pevně zadaných přihlašovacích údajů
  4. Povoluje upload .php souborů – tedy přímé spuštění kódu na serveru
  5. Po dokončení se plugin sám deaktivuje a smaže

Must-use pluginy se nahrávají automaticky při každém požadavku a v běžném rozhraní pluginů nejsou vidět. To z nich dělá ideální nástroj pro perzistentní backdoor.

Sada nástrojů: Od ransomware po krádež kryptopeněženek

StopAndProtect není jeden malware, ale celá sada komponent, které spolupracují:

  • SilentEncryptor: Ransomware, který šifruje soubory obětí
  • SilentDataCollector: Krade přihlašovací údaje, dokumenty a data z kryptopeněženek
  • LockScreen: Zamkne obrazovku oběti
  • SMB/USB worm: Šíří se po síti a přes USB zařízení
  • Chat utility: Umožňuje útočníkům komunikovat s oběťmi
  • VBS spreader: Další metoda šíření přes VB scripty

Útočníci si pečlivě vybírají, co s každou obětí udělají. Podle Check Pointu v mnoha případech rovnou nešifrují – místo toho tiše exfiltrují seznamy souborů a později konkrétní dokumenty.

Vlastní chyba útočníků odhalila celou operaci

Paradoxně to byla právě nedbalost provozovatelů kampaně, která umožnila její odhalení. Jeden z PHP skriptů na kompromitovaném serveru zobrazoval listing adresářů bez jakéhokoli hesla. Výzkumníci tak mohli stáhnout vzorky malwaru, logy, snímky obrazovky i zdrojové kódy nástrojů.

Obzvlášť kuriózní je, že se útočník pravděpodobně sám nakazil. Jeden z archivů obsahoval soubory z jeho vlastního počítače – včetně zdrojového kódu nástroje pro hromadnou správu napadených WordPress webů. Ten byl napsaný ve Visual Basic 6, tedy v nástroji starém téměř 30 let.

Interní názvy projektu v souborech odhalují, jak si operaci pojmenovali sami útočníci: “0a_botnet” a “fake-captcha”. Součástí archivu byly i seznamy domén rozdělené podle toho, zda na nich fake CAPTCHA aktivní je či není.

Co by měli udělat provozovatelé WordPress webů

Pokud spravujete WordPress web, toto jsou kroky, které byste měli provést okamžitě:

  1. Aktualizujte WordPress jádro i všechny pluginy – mnoho napadených webů běželo na zastaralých verzích
  2. Zkontrolujte adresář wp-content/mu-plugins/ – hledejte neznámé soubory, zejména wp-sec.php
  3. Prověřte REST API endpointy – zda na vašem webu neběží skryté endpointy jako wp-sec/v1/upload
  4. Hledejte neočekávané PHP soubory – uploadery, file mangery, neznámé skripty v kořenu webu
  5. Auditujte uživatelské účty – zda se neobjevili neznámí administrátoři
  6. Používejte firewall na úrovni aplikace – WAF dokáže blokovat známé vzory ClickFix útoků
  7. Pravidelně kontrolujte logy – neobvyklé požadavky na neznámé endpointy jsou varovným signálem

Zdroje

Zdroj: CyberPress – Hackers Turn Thousands of WordPress Sites Into StopAndProtect Malware Infrastructure (19. 8. 2026)

Zdroj: Check Point Research – Thousands of Hacked WordPress Sites, One Operation: Unmasking StopAndProtect (18. 8. 2026)

Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.