Хакеры заразили более 100 украинских сайтов

AOinformIT 06.10.2026 в 23:32 61
Хакеры заразили более 100 украинских сайтов
Фото: Getty Images
Злоумышленники заставляют пользователей Windows выполнять вредоносные команды под видом проверки «Я не робот».

Национальная команда реагирования на киберинциденты, кибератаки, киберугрозы CERT-UA, выявила новую масштабную кампанию по распространению вредоносного программного обеспечения. Злоумышленники (идентификатор кластера UAC-0277) используют технику ClickFix, размещая поддельные страницы проверки безопасности на легитимных, но скомпрометированных вебсайтах. Об этом проинформировала прессслужба Держспецсвязи во вторник, 6 октября.

Только в сентябре специалисты зафиксировали более 100 взломанных вебресурсов, к которым злоумышленники добавили вредоносный JavaScript-код.

Как работает схема

При посещении скомпрометированного сайта пользователю демонстрируется поддельная страница проверки Cloudflare.

Под предлогом стандартного подтверждения "Я не робот" посетителю предлагают скопировать и выполнить определённую команду. Если человек это делает, на его компьютер загружается и устанавливается вредоносное программное обеспечение.

Атака является целенаправленной: вредоносная страница отображается только пользователям ОС Windows, которые перешли на сайт из поисковых систем (Google, DuckDuckGo, meta.ua, bigmir.net и др.), и показывается не чаще чем дважды за 12 часов.

Специалисты подчёркивают, что ни одна легитимная проверка (CAPTCHA, Cloudflare и др.) никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, либо вставлять и выполнять какие-либо команды. Если вы видите такое требование, немедленно закройте страницу, даже если это известный вам сайт.

Как хакеры похищают данные

Для управления инфраструктурой атаки хакеры используют технологию блокчейн (в частности сети Polygon и Ethereum), что позволяет им мгновенно и незаметно менять свои настройки. Чтобы обойти защиту системы, злоумышленники маскируют вирус LUNEXSTEALER под легитимные файлы и эксплуатируют уязвимости системных драйверов Windows.

После заражения вирус незаметно устанавливает в браузер жертвы вредоносное расширение под видом Microsoft Office Word Editor. Этот инструмент полностью похищает логины, пароли и историю посещений, а также даёт хакерам возможность удалённо управлять компьютером.

Рекомендации для защиты

Чтобы обезопасить ИТ-инфраструктуру, системным администраторам рекомендуется запретить обычным пользователям вызов окна "Выполнить" (Win+R) и ограничить установку любых MSI-пакетов без прав администратора. Кроме того, стоит включить блокировку уязвимых драйверов (Microsoft Vulnerable Driver Blocklist) и разрешить использование только проверенных расширений для браузеров из "белого списка".

Аватар RadaKarp Карпова Рада
Журналист AOinform

06.10.2026 в 23:32 61 IT
0.0
Комментариев: 0
Войдите, чтобы оставить комментарий.