Хакеры взломали сотни сайтов в Украине через фейковую проверку "Я не робот"
В Украине зафиксирована масштабная кампания, в ходе которой хакеры маскируют заражение компьютера под обычную проверку "Я не робот". Только в сентябре CERT-UA обнаружила более 100 взломанных сайтов, на которых пользователям Windows предлагалось самостоятельно запустить вредоносную команду.
О новой схеме распространения вредоносного программного обеспечения пишет редакция Новини.LIVE со ссылкой на Государственную службу специальной связи и защиты информации Украины.
Как работает поддельная проверка "Я не робот"
Злоумышленники из кластера UAC-0277 используют технику ClickFix. Они взламывают легитимные веб-сайты и добавляют на них вредоносный JavaScript-код, который показывает посетителям поддельную страницу проверки Cloudflare.
Под видом стандартного подтверждения "Я не робот" человеку предлагают скопировать и выполнить команду. После этого на компьютер загружается и устанавливается вредоносное программное обеспечение.
Атака отображается не всем. По данным CERT-UA, вредоносную страницу видят пользователи Windows, которые попали на сайт из поисковых систем, в том числе Google, DuckDuckGo, meta.ua и bigmir.net. Одному пользователю её показывают не чаще двух раз в течение 12 часов.
Специалисты подчеркивают: настоящая CAPTCHA или проверка Cloudflare не потребует нажимать Win+R, открывать командную строку или PowerShell, а также вводить и запускать какие-либо команды. Если сайт просит это сделать, страницу нужно сразу закрыть, даже если сам ресурс кажется знакомым.
Что происходит после заражения
Для управления инфраструктурой атаки злоумышленники используют блокчейн, в частности сети Polygon и Ethereum. Это позволяет им изменять настройки кампании.
Вредоносное ПО LUNEXSTEALER маскируется под легитимные файлы и использует уязвимости системных драйверов Windows.
После заражения в браузере жертвы незаметно появляется вредоносное расширение под названием "Microsoft Office Word Editor". Оно может похищать логины, пароли и историю посещений, а также позволять злоумышленникам удаленно управлять компьютером.
CERT-UA рекомендует системным администраторам ограничить для обычных пользователей доступ к окну "Выполнить" через Win+R и установку MSI-пакетов без прав администратора. Также рекомендуется активировать Microsoft Vulnerable Driver Blocklist и разрешать в браузерах только проверенные расширения из "белого списка".
Ранее Новини.LIVE писали, что хакерская группировка Cl0p заявила о похищении данных почти 50 компаний в разных странах, среди которых Shell, Philips, Fiserv и GE. Это русскоязычная группа, известная атаками с вымогательством и кражей информации, однако её заявления о масштабах инцидента пока не получили независимого подтверждения.
Также Новини.LIVE сообщали, что специалисты Google Threat Intelligence Group обнаружили Coruna — набор эксплойтов для атак на iPhone с iOS 13.0-17.2.1. Инструментарий содержит пять цепочек атак и использует 23 уязвимости, а в течение 2025 года им пользовались различные злоумышленники.