Національна команда реагування на кіберінциденти, кібератаки та кіберзагрози CERT-UA, яка діє при Держспецзв’язку, зафіксувала масштабну кампанію з поширення шкідливого програмного забезпечення. Зловмисники використовують скомпрометовані легітимні вебсайти, на яких розміщують підроблені сторінки перевірки безпеки, щоб змусити користувачів власноруч виконати шкідливу команду.
За даними CERT-UA, за кампанією стоїть кластер зловмисників UAC-0277. Для проведення атаки хакери застосовують техніку ClickFix, яка базується на соціальній інженерії та змушує людину виконати небезпечні дії під виглядом звичайної перевірки, що підтверджує, що користувач не є ботом, попереджає gov.ua.
Лише протягом вересня 2026 року фахівці CERT-UA виявили понад 100 зламаних вебресурсів, до яких атакувальники додали шкідливий JavaScript-код.
Як працює шахрайська схема
Після переходу користувача на заражений сайт йому може відображатися фальшива сторінка перевірки Cloudflare. Вона імітує звичайну процедуру підтвердження «Я не робот», через яку користувачі регулярно проходять під час роботи в інтернеті.
Однак замість звичайної CAPTCHA людині пропонують виконати певні дії на своєму комп’ютері — зокрема скопіювати та запустити запропоновану команду. Саме цей крок і запускає процес зараження.
Якщо користувач виконує інструкції з підробленої сторінки, на його комп’ютер завантажується та встановлюється шкідливе програмне забезпечення.
При цьому атака не демонструється всім відвідувачам підряд. Зловмисники налаштували її таким чином, щоб шкідлива сторінка відображалася переважно користувачам Windows, які потрапили на сайт через пошукові системи, зокрема Google, DuckDuckGo, meta.ua, bigmir.net та інші ресурси.
Крім того, механізм атаки обмежує частоту показу підробленої сторінки — вона може з’являтися одному користувачеві не частіше двох разів протягом 12 годин. Це, ймовірно, дозволяє зловмисникам залишатися менш помітними та ускладнює виявлення шкідливої активності.
CERT-UA пояснила, коли «перевірка» точно є небезпечною
Фахівці з кібербезпеки наголошують: жодна легітимна CAPTCHA або перевірка Cloudflare не просить користувача самостійно запускати системні команди.
Зокрема, справжня перевірка не вимагатиме:
- натискати комбінацію клавіш Win+R;
- відкривати командний рядок;
- запускати PowerShell;
- вставляти в системні інструменти невідомі команди;
- самостійно виконувати запропоновані скрипти чи інші команди.
Тому поява подібних вимог має розглядатися як серйозна ознака можливої кібератаки.
Якщо вебсайт просить відкрити командний рядок, PowerShell або вікно «Виконати» та вставити туди певну команду для проходження перевірки «Я не робот», сторінку потрібно негайно закрити. Це правило варто застосовувати навіть у тому випадку, якщо сайт добре відомий і раніше викликав довіру.
Хакери використовують блокчейн та викрадають дані
Кампанія має й іншу особливість — для управління атакувальною інфраструктурою зловмисники застосовують технологію блокчейн, зокрема мережі Polygon та Ethereum.
Такий підхід дозволяє атакувальникам оперативно змінювати налаштування своєї інфраструктури та ускладнює її блокування й відстеження.
Для обходу захисних механізмів хакери також маскують шкідливе програмне забезпечення під легітимні файли та використовують вразливості системних драйверів Windows.
Одним із компонентів атаки є шкідливе програмне забезпечення LUNEXSTEALER. Після проникнення в систему воно може непомітно встановити в браузері користувача небезпечне розширення, яке маскується під «Microsoft Office Word Editor».
На цьому етапі ризики для жертви значно зростають. Шкідливе розширення може використовуватися для викрадення логінів, паролів та історії відвідувань браузера, а також надавати зловмисникам можливість дистанційно керувати зараженим комп’ютером.
Таким чином, проста дія, яка починається з фальшивої пропозиції пройти перевірку «Я не робот», потенційно може призвести до компрометації облікових записів та інших конфіденційних даних користувача.
Як захистити комп’ютери від подібних атак
CERT-UA рекомендує системним адміністраторам посилити захист робочих станцій та обмежити можливості звичайних користувачів виконувати потенційно небезпечні системні операції.
Зокрема, рекомендується:
- заборонити звичайним користувачам викликати системне вікно «Виконати» (Win+R);
- обмежити встановлення MSI-пакетів без прав адміністратора;
- увімкнути механізм Microsoft Vulnerable Driver Blocklist, який блокує використання відомих вразливих драйверів;
- дозволяти встановлення у браузерах лише перевірених розширень, внесених до спеціального «білого списку».
Такі заходи можуть зменшити ризик зараження навіть у випадку, якщо працівник випадково потрапить на скомпрометований вебресурс.
Куди звертатися, якщо сайт уже заражений
CERT-UA також закликає повідомляти про виявлення підроблених сторінок перевірки або інші ознаки цієї кампанії.
Якщо ви натрапили на сайт із фальшивою перевіркою «Я не робот» або є власником вебресурсу, який міг бути зламаний, необхідно негайно звернутися до CERT-UA за адресою: [email protected].
Фахівці команди реагування можуть надати відповідні інструкції та допомогти із заходами реагування, зокрема очищенням скомпрометованого вебресурсу від шкідливого коду.
Повний опис атаки, технічні подробиці та рекомендації CERT-UA можна переглянути за посиланням: https://cert.gov.ua/article/6319983.
Масштаб кампанії, яка охопила понад 100 зламаних сайтів лише за один місяць, свідчить про необхідність особливо уважно ставитися до незвичних вимог під час перегляду вебсторінок. Справжня перевірка «Я не робот» не потребує запуску команд на комп’ютері, тому будь-яка така вимога має стати для користувача сигналом негайно припинити взаємодію зі сторінкою.

