Хакери зламали сотні сайтів в Україні через фейкову перевірку "Я не робот"

Перевірка "Я не робот" на екрані монітора. Фото: кадр з відео/YouTube

В Україні зафіксували масштабну кампанію, під час якої хакери маскують зараження комп'ютера під звичайну перевірку "Я не робот". Лише у вересні CERT-UA виявила понад 100 зламаних сайтів, на яких користувачам Windows пропонували самостійно запустити шкідливу команду.

Про нову схему поширення шкідливого програмного забезпечення пише редакція Новини.LIVE з посиланням на Державну службу спеціального зв'язку та захисту інформації України.

Як працює підроблена перевірка "Я не робот"

Зловмисники з кластера UAC-0277 використовують техніку ClickFix. Вони зламують легітимні вебсайти та додають до них шкідливий JavaScript-код, який показує відвідувачам фальшиву сторінку перевірки Cloudflare.

Під виглядом стандартного підтвердження "Я не робот" людині пропонують скопіювати та виконати команду. Після цього на комп'ютер завантажується і встановлюється шкідливе програмне забезпечення.

Атака показується не всім. За даними CERT-UA, шкідливу сторінку бачать користувачі Windows, які потрапили на сайт із пошукових систем, серед яких Google, DuckDuckGo, meta.ua та bigmir.net. Одному користувачеві її демонструють не частіше двох разів протягом 12 годин.

Фахівці наголошують: справжня CAPTCHA або перевірка Cloudflare не вимагатиме натискати Win+R, відкривати командний рядок чи PowerShell, а також вставляти й запускати будь-які команди. Якщо сайт просить це зробити, сторінку потрібно одразу закрити, навіть якщо сам ресурс здається знайомим.

Що відбувається після зараження

Для керування інфраструктурою атаки зловмисники використовують блокчейн, зокрема мережі Polygon та Ethereum. Це дозволяє їм змінювати налаштування кампанії.

Шкідливе ПЗ LUNEXSTEALER маскується під легітимні файли та використовує вразливості системних драйверів Windows.

Після зараження в браузері жертви непомітно з'являється шкідливе розширення під назвою "Microsoft Office Word Editor". Воно може викрадати логіни, паролі та історію відвідувань, а також дозволяти зловмисникам віддалено керувати комп'ютером.

CERT-UA рекомендує системним адміністраторам обмежити для звичайних користувачів доступ до вікна "Виконати" через Win+R та встановлення MSI-пакетів без прав адміністратора. Також радять активувати Microsoft Vulnerable Driver Blocklist і дозволяти в браузерах лише перевірені розширення з "білого списку".

Раніше Новини.LIVE писали, що хакерське угруповання Cl0p заявило про викрадення даних майже 50 компаній у різних країнах, серед яких Shell, Philips, Fiserv та GE. Це російськомовна група, відома атаками з вимаганням і крадіжкою інформації, однак її заяви про масштаб інциденту поки не отримали незалежного підтвердження.

Також Новини.LIVE розповідали, що фахівці Google Threat Intelligence Group виявили Coruna — набір експлойтів для атак на iPhone з iOS 13.0-17.2.1. Інструментарій містить п'ять ланцюгів атак і використовує 23 уразливості, а протягом 2025 року ним користувалися різні зловмисники.