Η επιχείρηση StopAndProtect αποτελεί μία από τις πιο εκτεταμένες κυβερνοεγκληματικές καμπάνιες που έχουν εντοπιστεί το 2026, καθώς αξιοποιεί σχεδόν 2.000 παραβιασμένα WordPress sites ως υποδομή για τη διανομή malware, την κλοπή δεδομένων και τον έλεγχο μολυσμένων συστημάτων. Ερευνητές της Check Point Research αποκάλυψαν τη λεπτομερή αρχιτεκτονική της επιχείρησης, η οποία δεν βασίζεται σε ένα μόνο κακόβουλο εργαλείο, αλλά σε ένα ολόκληρο οπλοστάσιο από εξειδικευμένα components που συνεργάζονται αρμονικά για να επιτύχουν τους στόχους των επιτιθέμενων.

Η καμπάνια εντοπίστηκε για πρώτη φορά στα μέσα Μαΐου 2026, όταν ερευνητές ανακάλυψαν μια οικογένεια ransomware με το όνομα StopAndProtect. Ωστόσο, γρήγορα έγινε σαφές ότι το ransomware ήταν μόνο ένα από τα πολλά εργαλεία που χρησιμοποιούν οι επιτιθέμενοι. Η αλυσίδα μόλυνσης ξεκινά με μια επίθεση κοινωνικής μηχανικής τύπου ClickFix, κατά την οποία το θύμα επισκέπτεται έναν παραβιασμένο ιστότοπο και βλέπει ένα ψεύτικο CAPTCHA prompt. Στη συνέχεια, εξαπατάται ώστε να αντιγράψει και να εκτελέσει μια εντολή PowerShell, η οποία θέτει σε κίνηση μια πολυεπίπεδη διαδικασία μόλυνσης.
Σύμφωνα με τον ερευνητή Jaromír Hořejší της Check Point Research, η επιχείρηση δεν στοχεύει πάντα στην ανάπτυξη ransomware. Στις περισσότερες περιπτώσεις, οι επιτιθέμενοι προτιμούν να κλέβουν αθόρυβα λίστες αρχείων και στη συνέχεια συγκεκριμένα έγγραφα από τα μολυσμένα συστήματα. Αυτό καθιστά την ανίχνευση ιδιαίτερα δύσκολη, καθώς οι αμυνόμενοι δεν μπορούν να εστιάσουν αποκλειστικά στην κρυπτογράφηση αρχείων, αλλά πρέπει να παρακολουθούν και για κλοπή διαπιστευτηρίων, απομακρυσμένη εκτέλεση εντολών και ύποπτη δραστηριότητα PowerShell.
Δείτε επίσης: WordPress sites hacked: Ψεύτικα plugins προωθούν info-stealer malware
StopAndProtect: Πώς λειτουργεί η αλυσίδα μόλυνσης
Η τεχνική υποδομή της StopAndProtect είναι εντυπωσιακά περίπλοκη. Η εκτέλεση της εντολής PowerShell ενεργοποιεί μια αλυσίδα τριών σταδίων. Στο Stage 1, ένα .NET downloader αναφέρει στατιστικά στον διακομιστή C2 και φορτώνει το επόμενο στάδιο. Στο Stage 2, ένα δεύτερο .NET downloader και loader ενσωματώνει ελέγχους sandbox και πρόσθετους μηχανισμούς καταγραφής, πριν εκκινήσει τα κύρια components. Τέλος, το Stage 3 περιλαμβάνει έξι εξειδικευμένα εργαλεία που αποτελούν τον πυρήνα της επίθεσης.

Τα έξι components του Stage 3 είναι: το SilentEncryptor, που κρυπτογραφεί αρχεία σε μολυσμένα συστήματα ή σε συγκεκριμένα hostnames· το NetworkShareScanner, που λειτουργεί ως SMB/USB worm για εξάπλωση σε άλλες συσκευές· ο VBS spreader, που διαδίδει το malware σε σκληρούς δίσκους και αφαιρούμενα μέσα μέσω WMI· το LockScreen, που μπλοκάρει την είσοδο του χρήστη και εμφανίζει μήνυμα λύτρων με QR code πληρωμής· το SimpleChatProxy, μια προσαρμοσμένη εφαρμογή chat για επικοινωνία μεταξύ θύματος και επιτιθέμενου· και τέλος το SilentDataCollector, που δημιουργεί λίστα όλων των drives, την κρυπτογραφεί και την εξάγει στον C2 server, ενώ μπορεί να λαμβάνει εντολές για συλλογή συγκεκριμένων αρχείων.
Τα παραβιασμένα WordPress sites επιτελούν πολλαπλές λειτουργίες στην υποδομή της επιχείρησης: λειτουργούν ως διακομιστές command-and-control (C2) για την αποστολή εντολών, φιλοξενούν τα κακόβουλα payloads και αποθηκεύουν τα κλεμμένα logs, screenshots και έγγραφα. Η Check Point Research εκτιμά ότι σχεδόν 2.000 WordPress sites έχουν παραβιαστεί στο πλαίσιο αυτής της καμπάνιας, με τα περισσότερα να εκτελούν παλαιές εκδόσεις του WordPress και των εγκατεστημένων plugins. Ένας από τους παραβιασμένους ιστότοπους, για παράδειγμα, εκτελούσε έκδοση WordPress από το 2021, κάτι που τον καθιστούσε ευάλωτο σε περίπου 40 διαφορετικές ευπάθειες.
StopAndProtect: Τα OPSEC λάθη που αποκάλυψαν την κλίμακα της επίθεσης
Ένα από τα πιο αξιοσημείωτα στοιχεία της υπόθεσης είναι ότι η Check Point Research κατάφερε να αποκτήσει λεπτομερείς πληροφορίες για την καμπάνια χάρη στα σοβαρά OPSEC (operational security) λάθη των επιτιθέμενων. Τα σφάλματα αυτά εξέθεσαν λεπτομερή logs μόλυνσης, screenshots από μηχανήματα θυμάτων, πηγαίο κώδικα και λίστες παραβιασμένων domains. Τα δεδομένα αποκάλυψαν περισσότερες από 6.000 IP διευθύνσεις θυμάτων, περίπου 31.000 screenshots και πάνω από 700 αρχεία δεδομένων, υποδεικνύοντας μια επιχείρηση τεράστιας κλίμακας.
Δείτε επίσης: Gravity SMTP: Κρίσιμη ευπάθεια σε 100.000 WordPress sites
Η επιχείρηση StopAndProtect δεν είναι μεμονωμένο φαινόμενο. Τον Ιούλιο 2026, μια άλλη καμπάνια που αποδόθηκε στην ομάδα TA2726 παραβίασε 1.509 WordPress sites για τη διανομή malware τύπου SocGholish, αποδεικνύοντας ότι η κατάχρηση παραβιασμένων CMS sites παραμένει μια δημοφιλής και αποτελεσματική μέθοδος για τους κυβερνοεγκληματίες. Παράλληλα, αναφορές για εκμετάλλευση ευπαθειών σε εκδόσεις WordPress 6.9.0 έως 6.9.4 και 7.0.0 έως 7.0.1 — συμπεριλαμβανομένων των CVE-2026-60137 και CVE-2026-63030 — δείχνουν ότι η εκμετάλλευση WordPress συνεχίστηκε καθ’ όλη τη διάρκεια της ίδιας περιόδου.
Η στρατηγική των επιτιθέμενων να χρησιμοποιούν πολλά παραβιασμένα sites ως υποδομή αντικατοπτρίζει μια σκόπιμη επιλογή για ανθεκτικότητα: αν ένας κόμβος εξουδετερωθεί, οι υπόλοιποι συνεχίζουν να λειτουργούν. Αυτή η κατανεμημένη αρχιτεκτονική καθιστά την αντιμετώπιση της απειλής ιδιαίτερα δύσκολη για τις αρχές και τους ερευνητές ασφαλείας. Σύμφωνα με το The Hacker News, η επιχείρηση συνδυάζει ransomware, κλοπή δεδομένων και χειροκίνητο έλεγχο, γεγονός που την καθιστά ιδιαίτερα επικίνδυνη.

Πώς να προστατευτείτε από το StopAndProtect και παρόμοιες απειλές
Για τους ιδιοκτήτες WordPress sites, η πρώτη γραμμή άμυνας είναι η τακτική ενημέρωση του core, των plugins και των themes. Τα παραβιασμένα sites στην καμπάνια StopAndProtect εκτελούσαν παλαιές, μη ενημερωμένες εκδόσεις, γεγονός που τα καθιστούσε εύκολους στόχους. Επιπλέον, συνιστάται η αφαίρεση αχρησιμοποίητων plugins και themes, η χρήση ισχυρών κωδικών πρόσβασης για τους λογαριασμούς διαχειριστή και η ενεργοποίηση MFA (Multi-Factor Authentication) για όλους τους προνομιούχους λογαριασμούς.
Οι ιδιοκτήτες sites θα πρέπει επίσης να παρακολουθούν για μη εξουσιοδοτημένες αλλαγές αρχείων, ύποπτη δημιουργία λογαριασμών διαχειριστή, απροσδόκητα CAPTCHA prompts ή copy-and-paste προτροπές και εξερχόμενη κίνηση προς άγνωστους hosts. Για τους τελικούς χρήστες, ο χρυσός κανόνας είναι να μην εκτελούν ποτέ εντολές που αντιγράφουν από ιστοσελίδες, ειδικά εντολές PowerShell που παρουσιάζονται ως επαλήθευση CAPTCHA.
Δείτε επίσης: Forminator Forms: Κρίσιμη ευπάθεια επηρεάζει WordPress sites
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε επίπεδο endpoint security, οι οργανισμοί θα πρέπει να διαμορφώσουν controls που μπλοκάρουν ή ειδοποιούν για ύποπτη εκτέλεση PowerShell, κωδικοποιημένες εντολές, ασυνήθιστες διεργασίες .NET και loaders βασισμένους σε scripts. Αν υπάρχει υποψία παραβίασης, η ασφαλέστερη αντίδραση είναι η απομόνωση του συστήματος, η διατήρηση των logs, η αλλαγή διαπιστευτηρίων και η επαναφορά από καθαρές πηγές. Για τους ιδιοκτήτες WordPress, αυτό σημαίνει επαλήθευση της ακεραιότητας των αρχείων core, επανεγκατάσταση plugins και themes από αξιόπιστες πηγές και επαναφορά μόνο από backups που προηγούνται της παραβίασης.
Η επιχείρηση StopAndProtect αποτελεί ένα ηχηρό παράδειγμα της εξέλιξης των σύγχρονων κυβερνοεπιθέσεων: δεν πρόκειται πλέον για απλές επιθέσεις ransomware, αλλά για πολύπλοκες, πολυεπίπεδες επιχειρήσεις που συνδυάζουν κοινωνική μηχανική, κλοπή δεδομένων, εξάπλωση σε δίκτυα και χειροκίνητο έλεγχο. Η κατανόηση αυτής της πολυπλοκότητας είναι το πρώτο βήμα για την αποτελεσματική αντιμετώπισή της.
