ПоддержатьУкраїнська

Более 100 сайтов в Украине взломали хакеры: вирусы маскируют под проверку "Я не робот"

Злоумышленники используют фальшивую проверку Cloudflare, чтобы заставить пользователей самостоятельно запустить вредоносную команду

Анастасия Дихтяр
Анастасия Дихтяр

Редактор ленты новостей

вирусы маскируют под проверку 'Я не робот'

В Украине зафиксировали масштабную кибератаку, во время которой злоумышленники распространяют вредоносное программное обеспечение через более чем 100 скомпрометированных сайтов. Как сообщили в CERT-UA, хакеры используют технику ClickFix и маскируют атаку под обычную проверку Cloudflare "Я не робот". Пользователи Windows пытаются заставить самостоятельно выполнить опасную команду, после чего на устройство попадает вредитель.

Национальная команда реагирования на киберинциденты CERT-UA предупредила о масштабной кампании по распространению вредоносного программного обеспечения в Украине. По данным специалистов, за атакой стоит хакерский кластер UAC-0277, использующий скомпрометированные веб-ресурсы для заражения устройств.

Только в течение сентября специалисты обнаружили более 100 сломанных сайтов. На легитимные ресурсы злоумышленники ввели специальный JavaScript-код, который перенаправляет часть посетителей на фальшивую страницу проверки безопасности.

Как работает схема

После перехода на зараженный сайт пользователь может увидеть страницу, которая имитирует проверку Cloudflare и предлагает подтвердить, что он не робот.

Однако вместо обычной CAPTCHA человека пытаются убедить скопировать определенную команду и выполнить ее на собственном компьютере. Если пользователь согласен, на устройство загружается и устанавливается вредоносное программное обеспечение.

Фальшивая страница демонстрируется целевой аудитории – преимущественно пользователям Windows, попавшим на сайт из поисковых систем, в частности Google, DuckDuckGo, meta.ua, bigmir.net и других ресурсов.

Вредитель ворует пароли и данные браузера

По информации CERT-UA, злоумышленники используют вредоносное ПО LUNEXSTEALER. Его пытаются замаскировать под обычные легитимные файлы, а для обхода защиты применяют уязвимости системных драйверов Windows.

После заражения компьютера вредитель может незаметно установить браузерное расширение, которое маскируется под Microsoft Office Word Editor. Оно используется для похищения логинов, паролей и истории браузера, а также может предоставить злоумышленникам возможность удаленно управлять зараженным устройством.

Для управления своей инфраструктурой хакеры используют блокчейн-сети Polygon и Ethereum. Такой подход позволяет им оперативно изменять настройки и усложняет выявление атаки инфраструктуры.

CERT-UA призывает не выполнять подозрительные команды

Специалисты отмечают, что настоящие механизмы CAPTCHA и Cloudflare никогда не требуют от пользователя нажимать Win+R, открывать командную строку или PowerShell или вставлять туда команды.

Поэтому если при посещении даже знакомого сайта появляется подобное требование, страницу советуют немедленно закрыть.

Системным администраторам CERT-UA рекомендует ограничить возможность обычных пользователей запускать окно "Выполнить" с помощью Win+R, а также запретить установку MSI-пакетов без административных прав.

Дополнительно советуют включить Microsoft Vulnerable Driver Blocklist для блокировки уязвимых драйверов Windows и разрешать установку только проверенных браузерных расширений из заранее определенного "белого списка".

Если пользователь обнаружил сайт с ложной проверкой или владелец ресурса заметил признаки его компрометации, об инциденте рекомендуют сообщить CERT-UA.

Ранее СтопКор писал, что украинская сеть супермаркетов АТБ могла стать жертвой масштабной хакерской атаки: злоумышленники заявили о похищении данных 7,9 млн клиентов, более 127 тысяч работников, заказов и поставщиков. За неразглашение информации они требуют от компании $400 тысяч в криптовалюте и угрожают обнародовать похищенные данные. В АТБ официально не подтвердили ни факт утечки, ни ее заявленные масштабы.

Присоединяйся к нашей армии антикоррупционеров! Подписывайся на нас в Telegram , WhatsApp , Facebook , Youtube , Twitter , Instagram и TikTok !

Другие новости