Wer nach einer gefälschten CAPTCHA-Abfrage auf einer Website plötzlich vor umbenannten, nicht mehr lesbaren Dateien und einer Sperrbildschirm-Forderung steht, ist mutmaßlich Opfer von StopAndProtect. Die Ransomware verschlüsselt Dateien, sperrt die Eingabe, stiehlt Daten und verbreitet sich über SMB-Freigaben und angeschlossene USB-Datenträger. Die Daten sind meist physisch intakt – nur nicht mehr zugänglich.
StopAndProtect Ransomware: Dateien verschlüsselt – was genau passiert ist
Check Point Research hat am 18. August 2026 die Analyse „Thousands of Hacked WordPress Sites, One Operation: Unmasking StopAndProtect“ veröffentlicht. Beschrieben wird eine laufende Angriffsoperation gegen Windows-Umgebungen, die über zahlreiche kompromittierte WordPress-Websites verbreitet wird. Die Forscher wurden nach eigenen Angaben Mitte Mai 2026 auf die Familie aufmerksam.
Der Einstieg ist kein technischer Gerätefehler, sondern gezielte Täuschung: Eine manipulierte WordPress-Seite blendet Windows-Besuchern eine gefälschte CAPTCHA- beziehungsweise ClickFix-Aufforderung ein. Dabei wird ein versteckter PowerShell-Befehl – PowerShell ist die Kommandozeile von Windows – in die Zwischenablage kopiert, und das Opfer wird dazu verleitet, diesen Befehl selbst auszuführen. Danach lädt eine mehrstufige Kette weitere Komponenten nach.
Der von Check Point dokumentierte Ablauf: ClickFix → PowerShell-Skript 1 → PowerShell-Skript 2 → .NET-Loader Stufe 1 → Downloader/Loader Stufe 2 → Funktionsmodule der Stufe 3. Zu den Modulen der dritten Stufe gehören der Verschlüsseler SilentEncryptor, der NetworkShareScanner als SMB- und USB-Wurm, ein LockScreen-Modul, ein Credential Stealer für Zugangsdaten, ein VBS Spreader sowie eine Chat-Komponente.
„SilentEncryptor is the ransomware component.“ – Check Point Research
Zwei Schäden gleichzeitig: Verschlüsselung und Datendiebstahl
Für Betroffene ist entscheidend, dass StopAndProtect nicht nur Dateien sperrt. Die Analyse dokumentiert eine Datendiebstahl-Komponente (SilentDataCollector), die Dateilisten von lokalen Laufwerken, Wechseldatenträgern und Netzlaufwerken erzeugt und ausgewählte Daten komprimiert sowie verschlüsselt an die Angreifer überträgt. Check Point fand in offenen Angreiferverzeichnissen unter anderem Archive mit Desktop-Daten, Kennwortdateien, Wallet-Dateien, Dateilisten, Verschlüsselungsprotokollen und Bildschirmaufnahmen. In neueren Varianten beobachteten die Forscher zusätzlich Keylogging, Bildschirmaufzeichnung und Funktionen zur Auswertung von WhatsApp-Kontakten.
Das heißt: Eine reine Datenwiederherstellung beendet den Vorfall nicht automatisch. Es muss zusätzlich davon ausgegangen werden, dass gespeicherte Daten und Anmeldedaten abgeflossen sein können, bis eine Untersuchung etwas anderes belegt.
Wie groß ist der Vorfall?
- Mehr als 6.000 eindeutige IP-Adressen in Angreiferprotokollen, Stand 24. Juli 2026. Check Point weist selbst darauf hin, dass einzelne Einträge von Sandboxes oder Sicherheitsforschern stammen können – die Zahl belegt die Größenordnung, ist aber keine bestätigte Zahl einzelner Betroffener.
- Länderverteilung dieser Auswertung: USA 1.852, Russland 630, Indien 630 eindeutige IP-Adressen.
- Rund 31.000 Bildschirmaufnahmen aus einem offenen Angreiferverzeichnis zwischen Mitte Mai und Ende Juli 2026.
- Mehr als 700 Archive mit mutmaßlich von Opfern entwendeten Daten im selben Zeitraum.
- Listen mit annähernd 2.000 kompromittierten WordPress-Domains – ein Infrastrukturindikator, keine Opferzahl.
- Etwa 400 unterschiedliche Dateien von knapp 200 einzigartigen infizierten Maschinen; ein weiteres Verzeichnis enthielt mehr als 20.000 Aktivitätsaufnahmen.
Ist mein Gerät betroffen? Wer und welche Systeme im Risiko stehen
StopAndProtect ist kein Fehler eines einzelnen Herstellers und keine bestimmte Gerätebaureihe. Betroffen sind laut Primärquelle:
- Windows-Endpunkte und Windows-nahe Unternehmensumgebungen. Eine konkrete Windows-Version, Modellreihe oder Firmware wird in der Quelle nicht benannt. Der ClickFix-Einstieg richtet sich an Windows-Besucher; PowerShell und WMI (Windows Management Instrumentation, eine Verwaltungsschnittstelle) werden in der Angriffskette eingesetzt.
- SMB-Netzwerkfreigaben und erreichbare Netzwerkressourcen. Eine konkrete SMB-Version wird nicht genannt. Der NetworkShareScanner zählt Netzwerkfreigaben auf; das VBS-Modul kann das Netz scannen und per WMI Remote-Prozesse erzeugen.
- Angeschlossene USB-Datenträger und sonstige Wechselmedien. Keine Hersteller, Modelle oder Firmwarestände genannt – der Scanner enumeriert eingesteckte USB-Geräte, das VBS-Modul propagiert auf Wechselmedien.
- Kompromittierte WordPress-Websites als missbrauchte Verteilinfrastruktur. Eine allgemein verwundbare WordPress-Version wird nicht ausgewiesen; auf einer untersuchten Seite lief ein WordPress-Stand von 2021.
Woran Sie einen StopAndProtect-Befall erkennen
- Auf einer Website erscheint eine angebliche CAPTCHA- oder Sicherheitsprüfung, die dazu auffordert, einen Befehl in Windows einzufügen oder auszuführen. Das ist niemals ein legitimer Reparaturschritt.
- Eigene Dateien lassen sich nicht mehr öffnen und wurden umbenannt. Eine allgemein gültige Dateiendung nennt die Primärquelle nicht.
- Der Rechner zeigt eine Sperrseite mit Lösegeldforderung beziehungsweise Zahlungs-QR-Code, die Eingabe reagiert nicht mehr (LockScreen-Modul).
- Dateien auf SMB-Freigaben, Netzlaufwerken oder USB-Medien zeigen ähnliche Verschlüsselungsanzeichen.
- In Unternehmensprotokollen tauchen unerwartete PowerShell-Ausführungen, ungewöhnliche Rechner-zu-Rechner-Verbindungen oder neue Remote-Prozesse auf.
- Auch ohne sichtbare Verschlüsselung können Daten betroffen sein – Check Point beobachtete die Operation teils als stillen Datendiebstahl.
So prüfen Sie ungefährlich, ob Sie betroffen sind
- Dokumentieren statt anklicken. Zeitpunkt, Gerätename, angemeldeter Benutzer, sichtbare Meldungen und die Namen einiger betroffener Dateien notieren – oder mit einem getrennten Telefon fotografieren. Keine Befehle von der Website ausführen, keine Lösegeld-Chatfunktion benutzen.
- Betroffenen Rechner vom Netz trennen. Netzwerkkabel ziehen, WLAN deaktivieren. CISA nennt die sofortige Isolierung betroffener Systeme als ersten Reaktionsschritt: „Determine which systems were impacted, and immediately isolate them.“
- Nicht vorschnell ausschalten. CISA rät zum Ausschalten nur dann, wenn keine Netztrennung möglich ist – beim Herunterfahren gehen flüchtige Artefakte im Arbeitsspeicher verloren.
- USB-Medien kennzeichnen und beiseitelegen. Alle Sticks, externen Festplatten und Speicherkarten, die während des Vorfalls angeschlossen waren, nicht an andere Rechner stecken.
- In Unternehmen: IOC-Prüfung durch Fachpersonal. Die veröffentlichten StopAndProtect-Indikatoren (Domains und SHA-256-Hashes) stehen in der Check-Point-Analyse und gehören in die Hände von IT- oder Incident-Response-Fachleuten – nicht in die manuelle Ausführung durch Anwender.
- Forensische Sicherung vor jeder Bereinigung. System- und Speicherabbilder sowie relevante Protokolle sichern lassen, bevor irgendetwas bereinigt wird.
- Identifikationsprüfung nur mit Kopien. No More Ransom bietet eine Identifikation an; dabei werden Dateien hochgeladen – die Datenschutzentscheidung liegt bei Ihnen.
Das sollten Sie jetzt tun – Sofortmaßnahmen ohne Risiko
- Gerät vom LAN und WLAN trennen. Sind mehrere Systeme oder ein ganzes Segment betroffen, muss die IT die Isolierung auf Switch- oder Segmentebene vornehmen.
- Keine weiteren USB-Medien anschließen. Bereits angeschlossene Datenträger separat aufbewahren, bis sie fachkundig geprüft sind – der Angriff enthält ausdrücklich SMB- und USB-Ausbreitungskomponenten.
- Nicht neu starten, nicht zurücksetzen, nicht neu installieren und keine automatisierte Bereinigung starten.
- Alles dokumentieren: Lösegeldforderung, Bildschirmfotos, Namen verschlüsselter Dateien, Zeitstempel, Geräte- und Benutzernamen, vorhandene Sicherungsstände.
- Verschlüsselte Originaldateien unverändert aufbewahren. Warum das im Fall StopAndProtect besonders wichtig ist, steht im nächsten Abschnitt.
- In Organisationen sofort eskalieren: IT-Sicherheit, Incident Response, Geschäftsleitung und – wegen der dokumentierten Exfiltration – Datenschutzverantwortliche einbinden.
- Strafanzeige erstatten. Das BSI empfiehlt Betroffenen eine unverzügliche Anzeige bei der Polizei.
- Lösegeld ist keine Wiederherstellungsstrategie. Das BSI stellt klar: „... wobei die Zahlung allerdings keinerlei Garantie für die Freigabe verschlüsselter Daten oder gesperrter Systeme bietet.“
- Backups erst nach Eindämmung und Prüfung zurückspielen – zugreifbare Sicherungen können ebenfalls verschlüsselt oder gelöscht worden sein. Wer seine Sicherungsstrategie grundsätzlich prüfen will, findet im Backup-Assistenten eine strukturierte Hilfe für die Vorsorge.
Das dürfen Sie auf keinen Fall tun – sonst ist die Entschlüsselungsprüfung dahin
Dieser Abschnitt ist bei StopAndProtect der wichtigste, denn hier liegt eine Besonderheit vor. Check-Point-Forscher Jaromír Hořejší beschreibt zur Schlüsselableitung von SilentEncryptor:
„The key derivation function uses the per-file password and machine name to generate a 32-byte key.“
„Both per-file password and machine name are present in the name of the encrypted and renamed file, making decryption of files possible.“
Im Klartext: Das individuelle Kennwort je Datei und der Rechnername stecken laut Analyse im Namen der verschlüsselten, umbenannten Datei. Daraus folgt eine technische Möglichkeit, eine fachkundige Entschlüsselungsprüfung durchzuführen. Es folgt daraus kein allgemein verfügbarer Entschlüsseler und keine Zusage, dass eine Wiederherstellung gelingt – ein offiziell bestätigtes StopAndProtect-Entschlüsselungswerkzeug ist in den geprüften Quellen nicht ausgewiesen. Umso mehr gilt:
- Verschlüsselte Dateien niemals umbenennen, löschen, überschreiben oder formatieren. Jede Änderung am Dateinamen kann genau die Information zerstören, auf der eine spätere Prüfung überhaupt aufsetzen könnte.
- Keine automatischen Reparatur-, Bereinigungs- oder „Datenrettungs“-Programme über den betroffenen Datenträger laufen lassen. Solche Werkzeuge schreiben auf das Medium, benennen um oder verschieben in Quarantäne.
- Keine Entschlüsselungs- oder Wiederherstellungstests an den einzigen Originalen. Zuerst muss eine unveränderte, nur lesend behandelte Sicherung der verschlüsselten Dateien und der Lösegeldnotiz existieren.
- Nicht unkontrolliert ausschalten, solange eine saubere Netztrennung möglich ist. CISA: „This step will prevent your organization from maintaining ransomware infection artifacts and potential evidence stored in volatile memory.“
- Keine Neuinstallation oder Werksrücksetzung vor der Dokumentation und forensischen Sicherung. Damit verschwinden Protokolle, Speicherzustand, Schadsoftwareproben und die Rekonstruktion des Angriffswegs.
- Keine potenziell infizierten USB-Datenträger oder Netzfreigaben weiterverwenden und keine sauberen Systeme unkontrolliert wieder anbinden – sonst infizieren Sie bei der Wiederherstellung erneut.
- Kommt zusätzlich ein physischer Defekt eines Datenträgers ins Spiel: keine wiederholten Startversuche, keine mechanischen Reparaturversuche, kein Öffnen außerhalb einer geeigneten Umgebung. Für StopAndProtect selbst ist ein Hardwaredefekt nicht dokumentiert – diese Regeln gelten nur bei einem parallel vorliegenden Schaden an Festplatte oder SSD.
Erfahrungsgemäß sind es nicht die Angreifer allein, sondern die gut gemeinten Rettungsversuche der ersten Stunden – das schnelle Neuaufsetzen, das Umbenennen „zum Sortieren“, das Anwerfen eines Wiederherstellungstools auf demselben Laufwerk –, die aus einem prüfbaren Fall einen endgültigen Datenverlust machen.
Warum dieser Fall in Profihände gehört – und wie RESQ konkret hilft
Bei StopAndProtect liegt kein mechanischer Schaden vor: Die Daten sind physisch da, aber verschlüsselt, und das System ist kompromittiert. Genau das macht den Fall heikel. Es geht nicht darum, „irgendwie wieder an die Dateien zu kommen“, sondern darum, den Zustand des Systems und die verschlüsselten Originale so zu sichern, dass eine seriöse Prüfung überhaupt noch möglich ist.
Was professionelle Datenrettung bei RESQ in diesem Schadensbild anders macht als jeder Versuch am eigenen Schreibtisch:
- Arbeit an einer Kopie, nie am Original. Betroffene Datenträger werden zunächst gesichert; alle weiteren Analysen und Versuche laufen auf Abbildern. Das Original bleibt unverändert – und damit bleibt auch der Dateiname mit seinen für StopAndProtect relevanten Bestandteilen erhalten.
- Systematische Erfassung der Artefakte. Verschlüsselte Dateien, Lösegeldnotiz, umbenannte Dateinamen, Malware-Reste und Protokolle werden gemeinsam betrachtet. Bei dieser Ransomware-Familie sind exakt diese Artefakte die Grundlage jeder Entschlüsselungsprüfung.
- Erfahrung mit Ransomware-Fällen über mehrere Geräte hinweg. StopAndProtect breitet sich über SMB-Freigaben und USB-Medien aus. Betroffen sind deshalb oft nicht nur ein Notebook, sondern auch Netzlaufwerke und angeschlossene Speicher – bei Server-, RAID- und NAS-Umgebungen ist die Datenrettung für RAID und NAS der passende Weg.
- Klare Trennung von Wiederherstellung und Wiederinbetriebnahme. Ein bereinigtes oder neu aufgesetztes System ist kein Ersatz für gesicherte Daten – und umgekehrt sollte niemand wiederhergestellte Daten in eine noch kompromittierte Umgebung zurückspielen. Geht es zusätzlich um defekte Hardware, greift die Reparatur bei RESQ.
Der Ablauf ist bewusst ohne Risiko für Sie gestaltet: Sie schildern Ihren Fall, RESQ nimmt eine kostenlose Ersteinschätzung vor und erstellt einen Kostenvoranschlag. Sie erhalten eine ehrliche Aussage zu den Aussichten – auch dann, wenn die Aussichten schlecht sind. Erst danach entscheiden Sie, ob der Auftrag ausgeführt wird. Wer direkt starten möchte, kann über das Kundenkonto einen Auftrag anlegen.
Eine Garantie auf erfolgreiche Entschlüsselung gibt es bei Ransomware grundsätzlich nicht – jeder Fall ist eine Einzelfallprüfung. Was Sie aber steuern können, ist die Ausgangslage: Wer die verschlüsselten Originale unangetastet lässt und die Prüfung Profis überlässt, verbaut sich nichts.
Gibt es einen Fix, ein Update oder einen Entschlüsseler?
Stand der geprüften Quellen – die Primäranalyse wurde am 18. August 2026 veröffentlicht – gibt es keinen Rückruf, kein Firmware-Update und keinen allgemeinen Hersteller-Patch, denn StopAndProtect nutzt keine einzelne Produktschwachstelle aus, sondern Social Engineering plus Bordmittel wie PowerShell und WMI. Ebenso ist kein offiziell bestätigter StopAndProtect-Entschlüsseler ausgewiesen.
Die Abwehr besteht aus Eindämmung und Bereinigung der kompromittierten Windows-Umgebung, Prüfung der Check-Point-IOCs, Blockieren der Ausbreitung über Netzwerk und Wechselmedien, Entfernen des ClickFix-Einstiegs auf betroffenen Websites sowie Wiederherstellung aus geprüften Offline-Backups. Der historische SMB-Patch MS17-010 gegen WannaCry ist ausdrücklich kein Fix für StopAndProtect – Check Point beschreibt hier Freigaben- und USB-Enumeration sowie WMI-Ausbreitung, nicht die Ausnutzung von MS17-010.
Fazit: Nichts überschreiben, Fall prüfen lassen
StopAndProtect ist ein ernster Fall: Dateiverschlüsselung, Bildschirmsperre, Datendiebstahl und Ausbreitung über SMB und USB in einem Paket, verteilt über tausende kompromittierte WordPress-Seiten, mit mehr als 6.000 eindeutigen IP-Adressen in den Angreiferprotokollen zum Stichtag 24. Juli 2026. Gleichzeitig gilt: Die Daten sind in aller Regel physisch intakt – nur unzugänglich. Und die Analyse liefert einen technischen Ansatzpunkt, der eine fachkundige Entschlüsselungsprüfung grundsätzlich denkbar macht, solange die verschlüsselten Originaldateien unverändert bleiben.
Deshalb der wichtigste Satz zum Schluss: Trennen Sie das betroffene Gerät vom Netz, verändern Sie nichts, installieren Sie nichts, benennen Sie nichts um – und lassen Sie Ihren Fall prüfen. Fordern Sie jetzt die kostenlose Ersteinschätzung mit Kostenvoranschlag an und erfahren Sie, welche Möglichkeiten in Ihrem konkreten Fall bestehen, bevor durch Selbstversuche etwas verloren geht, das sich nicht zurückholen lässt.