---
title: "Хакери перетворили тисячі покинутих сайтів WordPress на ботнет для поширення шпигунського ПЗ"
description: "Експерти Check Point Research розкрили ботнет із тисяч покинутих сайтів WordPress, через який зловмисники поширювали шпигунське ПЗ, шифрувальник і мережеві черв'яки."
date: 2026-08-24T11:20:03.000Z
lang: uk
url: https://xab.info/uk/posts/hakeri-petvorili-pokynuti-saity-wordpress-na-botnet-uk
tags: [wordpress, botnet, cyberattack, ransomware, clickfix, cybersecurity]
publisher: "XAB.info"
---

# Хакери перетворили тисячі покинутих сайтів WordPress на ботнет для поширення шпигунського ПЗ

![Адмінка WordPress на ноутбуку: хакери перетворюють покинуті сайти на ботнет для поширення шпигунських програм](https://xab.info/media/2026/08/24/hakeri-prevratili-zabroshennye-sayty-wordpress-v-botnet/hakeri-prevratili-zabroshennye-sayty-wordpress-v-botnet-1.webp)

## 🎯 Key Points

- Хакери використовують покинуті сайти WordPress зі старими CMS і плагінами як інфраструктуру ботнету замість покупки власних серверів
- Атака будується на схемі ClickFix: підроблене CAPTCHA-вікно переконує жертву виконати команду PowerShell
- На комп'ютери жертв завантажувалися шифрувальник SilentEncryptor, мережеві черв'яки та шпигунський модуль SilentDataCollector
- Розслідування стало можливим через OPSEC-помилки хакерів: один оператор випадково інфікував власний робочий ПК
- WordPress займає близько 43% світового ринку сайтів, що робить його головною ціллю; користувачам не можна виконувати команди з «перевірок CAPTCHA»

Кіберзлочинці перестали купувати власні командні сервери й перейшли до більш «дешевої» та непомітної інфраструктури: вони захоплюють покинуті веб-ресурси зі старими версіями систем управління контентом і застарілими плагінами. Про це повідомляє РБК-Україна зі посиланням на звіт експертів з кібербезпеки з Check Point Research. За даними дослідників, на окремих інфікованих ресурсах фіксували до 40 незахищених вразливостей, що робило такі сайти ідеальним «тихим» плацдармом для атак.

### Як влаштована схема атаки

Зловмисники вбудовували в захоплені сайти шкідливий код, який показував відвідувачам підроблене вікно перевірки CAPTCHA за популярною соціально-інженерною схемою ClickFix. Користувача переконували, що він «не робот», і просили скопіювати та виконати командний рядок у консолі PowerShell для «підтвердження». Саме цей крок запускав ланцюжок завантаження шкідливого ПЗ на комп'ютер жертви, минаючи частину стандартних захисних механізмів.

### Що завантажувалося на комп'ютери жертв

Після виконання команди на ПК встановлювався цілий набір вірусів: від шифрувальника SilentEncryptor і мережевих черв'яків до шпигунського модуля SilentDataCollector. Зламні сайти WordPress при цьому використовувалися багаторазово — для збереження викрадених даних, вивантаження журналів та як командні сервери, що керують ботнетом.

### Як розслідування стало можливим

За даними звіту, розкриття ботнету стало можливим через грубі операційні помилки (OPSEC) самих творців інфраструктури. Зокрема, один з операторів хакерської групи випадково інфікував власний робочий комп'ютер шпигунським модулем. Внаслідок цього вірус автоматично зібрав і вивантажив на сервер розробників дані, включаючи інформацію про інших постраждалих, що дало дослідникам ключ до розоблачення всієї схеми.

### Чому WordPress — головна ціль

Платформа WordPress займає близько 43 відсотків всього світового ринку вебсайтів, що робить її пріоритетною ціллю для подібних атак. Значна частина ресурсів з часом покидається власниками, але залишається в мережі зі старими версіями ядра та плагінів, які не отримують оновлень безпеки.

### Рекомендації для власників сайтів та користувачів

Власникам сайтів експерти радять негайно оновити сам рушій WordPress, а також усі встановлені плагіни та теми або видалити ті, які більше не підтримуються розробниками. Звичайним користувачам важливо запам'ятати просте правило: жодна перевірка CAPTCHA ніколи не вимагає копіювати команди та запускати їх у консолі Windows або PowerShell. З таких сайтів потрібно одразу виходити і не виконувати запропоновані дії.

## 🔍 Fact-Check Verification

- [Масштабна хакерська атака: 2000 сайтів на WordPress перетворили на ботнет](https://www.rbc.ua/ukr/news/masshtabna-hakerska-ataka-2000-saytiv-wordpress-1787563783.html) - Первичный источник, передающий отчёт Check Point Research: схема ClickFix, PowerShell, набор вирусов (SilentEncryptor, SilentDataCollector), OPSEC-ошибки хакеров, доля WordPress ~43%.
- [Ботнет (Botnet)](https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%91%D0%BE%D1%82%D0%BD%D0%B5%D1%82_(Botnet)) - Справочный источник по определению и устройству ботнета; не противоречит фактам основной новости, использован для контекста.

## ❓ FAQ

### Q: Що таке ClickFix і як у ній працює атака?
**A:** ClickFix — це соціально-інженерна схема, за якої жертву переконують виконати шкідливу дію. В описаній атаці відвідувачу показували підроблене вікно перевірки CAPTCHA і просили скопіювати та виконати командний рядок у консолі PowerShell, що запускало завантаження вірусів.

### Q: Які саме шкідливі програми завантажувалися на комп'ютери жертв?
**A:** За даними звіту Check Point Research, на ПК завантажувалися шифрувальник SilentEncryptor, мережеві черв'яки та шпигунський модуль SilentDataCollector.

### Q: Чому хакери обрали покинуті сайти WordPress?
**A:** Такі ресурси зі старими версіями CMS і застарілими плагінами (в окремих випадках з десятками незахищених вразливостей) дозволяли безкоштовно та непомітно розміщувати шкідливий код і використовувати сайти як командні сервери та сховища викрадених даних. WordPress займає близько 43% світового ринку сайтів.

### Q: Що робити звичайному користувачу при «перевірці CAPTCHA», яка вимагає виконати команду?
**A:** Жодна справжня перевірка CAPTCHA не вимагає копіювати та запускати команди в консолі Windows або PowerShell. З таких сайтів потрібно одразу виходити і не виконувати запропоновані дії.