Фрагменти
Хакери зламали понад 100 сайтів в Україні через підроблену перевірку «Я не робот»: як захистити дані
CERT-UA виявила масштабну кампанію з розповсюдження шкідливого програмного забезпечення через скомпрометовані вебресурси. Зловмисники використовують підроблену перевірку Cloudflare, щоб змусити користувачів самостійно виконати команду, яка запускає зараження комп’ютера.
Про це повідомили у Державній службі спеціального зв’язку та захисту інформації України.
Як працює схема з підробленою Cloudflare
За атакою стоїть хакерське угруповання UAC-0277, яке використовує техніку ClickFix. Лише у вересні 2026 року фахівці CERT-UA виявили понад 100 вебресурсів із доданим зловмисниками JavaScript-кодом.
Після переходу на один із таких сайтів користувачеві Windows показують фальшиве вікно перевірки Cloudflare. Під приводом підтвердження «Я не робот» людині пропонують скопіювати та виконати команду. Якщо вона погоджується, на комп’ютер завантажується шкідлива програма.
Атака має цільовий характер: сторінка відображається лише користувачам Windows, які прийшли з пошукових систем, зокрема Google, DuckDuckGo, meta.ua та bigmir.net. Крім того, вона показується не частіше двох разів протягом 12 годин.
CERT-UA наголошує, що справжня CAPTCHA чи перевірка Cloudflare не вимагає натискати Win+R, відкривати командний рядок або PowerShell і тим більше вставляти туди команди. За появи такої вимоги сторінку потрібно одразу закрити, навіть якщо йдеться про знайомий сайт.
Що краде шкідлива програма
Для керування інфраструктурою атаки UAC-0277 використовує блокчейн-мережі Polygon та Ethereum, що дає змогу оперативно змінювати її налаштування. Водночас LUNEXSTEALER маскується під легітимні файли та використовує вразливості системних драйверів Windows.
Після зараження на комп’ютері з’являється розширення для браузера під виглядом «Microsoft Office Word Editor». Воно викрадає логіни, паролі та історію відвідувань, а також може надати зловмисникам можливість віддалено керувати пристроєм.
Для захисту ІТ-інфраструктури CERT-UA радить обмежити для звичайних користувачів запуск вікна «Виконати» через Win+R, встановлення MSI-пакетів без прав адміністратора, а також використання вразливих драйверів і неперевірених браузерних розширень.