Національна команда реагування на кіберінциденти, кібератаки та кіберзагрози CERT-UA, що діє при Держспецзв’язку, виявила масштабну кампанію з поширення шкідливого програмного забезпечення.
Зловмисники, яких фахівці ідентифікують як кластер UAC-0277, використовують техніку ClickFix. Для цього вони зламують легітимні вебсайти та розміщують на них підроблені сторінки перевірки безпеки.
Лише у вересні 2026 року CERT-UA зафіксувала понад 100 скомпрометованих вебресурсів, на яких зловмисники розмістили шкідливий JavaScript-код.
Користувач заходить на зламаний сайт і бачить підроблену сторінку перевірки Cloudflare. На ній пропонують пройти нібито стандартну перевірку «Я не робот».
Далі людину намагаються переконати скопіювати та виконати певну команду на своєму комп’ютері. Якщо користувач погоджується, на пристрій завантажується та встановлюється шкідливе програмне забезпечення.
Атака має цільовий характер. За даними CERT-UA, підроблена сторінка відображається лише користувачам Windows, які потрапили на сайт із пошукових систем, зокрема Google, DuckDuckGo, meta.ua, bigmir.net та інших. При цьому така сторінка може з’являтися не частіше двох разів протягом 12 годин.
Фахівці CERT-UA наголошують: справжня перевірка CAPTCHA або Cloudflare не вимагає від користувача виконувати команди на комп’ютері.
Тому якщо під час перевірки сайту вас просять:
не робіть цього. Закрийте сторінку, навіть якщо вона відкрилася на відомому або звичному вам сайті.
Важливо пам’ятати: скомпрометований може бути навіть легітимний вебресурс, яким ви раніше безпечно користувалися.
За інформацією CERT-UA, зловмисники використовують складну інфраструктуру для керування атакою та поширення шкідливого програмного забезпечення.
Зокрема, йдеться про LUNEXSTEALER — шкідливу програму, яка маскується під легітимні файли та використовує вразливості системних драйверів Windows.
Після зараження на комп’ютері може з’явитися шкідливе розширення, замасковане під «Microsoft Office Word Editor». Воно дає змогу зловмисникам викрадати дані з браузера, зокрема логіни, паролі та історію відвідувань, а також отримувати можливість віддаленого керування пристроєм.
Окремою особливістю цієї кампанії є використання блокчейн-мереж, зокрема Polygon та Ethereum, для керування інфраструктурою атаки. Це ускладнює її блокування та дає зловмисникам можливість оперативно змінювати налаштування.
Головне правило для звичайного користувача — ніколи не виконуйте команди, які вам пропонує вебсторінка. Навіть якщо вона виглядає як перевірка Cloudflare або інший знайомий сервіс.
Для захисту також варто:
Для системних адміністраторів CERT-UA рекомендує додаткові заходи захисту, зокрема обмеження використання Win+R, встановлення MSI-пакетів без прав адміністратора, увімкнення Microsoft Vulnerable Driver Blocklist та використання лише дозволених браузерних розширень.
Якщо ви натрапили на підроблену сторінку перевірки або є власником вебресурсу, який міг бути скомпрометований, повідомте про це CERT-UA:
incidents@cert.gov.ua
Фахівці CERT-UA нададуть рекомендації щодо подальших дій та допоможуть власникам зламаних ресурсів із реагуванням на інцидент.
Детальніше про кампанію — на сайті CERT-UA:
детальна інформація CERT-UA
За матеріалами Держспецзв’язку