CERT-UA попереджає про нову хвилю кібератак: понад 100 зламаних сайтів поширюють шкідливе ПЗ

опубліковано 09 жовтня 2026 року о 08:30

Національна команда реагування на кіберінциденти, кібератаки та кіберзагрози CERT-UA, що діє при Держспецзв’язку, виявила масштабну кампанію з поширення шкідливого програмного забезпечення.

Зловмисники, яких фахівці ідентифікують як кластер UAC-0277, використовують техніку ClickFix. Для цього вони зламують легітимні вебсайти та розміщують на них підроблені сторінки перевірки безпеки.

Лише у вересні 2026 року CERT-UA зафіксувала понад 100 скомпрометованих вебресурсів, на яких зловмисники розмістили шкідливий JavaScript-код.

Як працює шахрайська схема

Користувач заходить на зламаний сайт і бачить підроблену сторінку перевірки Cloudflare. На ній пропонують пройти нібито стандартну перевірку «Я не робот».

Далі людину намагаються переконати скопіювати та виконати певну команду на своєму комп’ютері. Якщо користувач погоджується, на пристрій завантажується та встановлюється шкідливе програмне забезпечення.

Атака має цільовий характер. За даними CERT-UA, підроблена сторінка відображається лише користувачам Windows, які потрапили на сайт із пошукових систем, зокрема Google, DuckDuckGo, meta.ua, bigmir.net та інших. При цьому така сторінка може з’являтися не частіше двох разів протягом 12 годин.

«Я не робот» не означає «виконайте команду»

Фахівці CERT-UA наголошують: справжня перевірка CAPTCHA або Cloudflare не вимагає від користувача виконувати команди на комп’ютері.

Тому якщо під час перевірки сайту вас просять:

  • натиснути Win+R;
  • відкрити командний рядок або PowerShell;
  • вставити та виконати скопійовану команду;
  • завантажити чи запустити невідомий файл,

не робіть цього. Закрийте сторінку, навіть якщо вона відкрилася на відомому або звичному вам сайті.

Важливо пам’ятати: скомпрометований може бути навіть легітимний вебресурс, яким ви раніше безпечно користувалися.

Що відбувається після зараження

За інформацією CERT-UA, зловмисники використовують складну інфраструктуру для керування атакою та поширення шкідливого програмного забезпечення.

Зокрема, йдеться про LUNEXSTEALER — шкідливу програму, яка маскується під легітимні файли та використовує вразливості системних драйверів Windows.

Після зараження на комп’ютері може з’явитися шкідливе розширення, замасковане під «Microsoft Office Word Editor». Воно дає змогу зловмисникам викрадати дані з браузера, зокрема логіни, паролі та історію відвідувань, а також отримувати можливість віддаленого керування пристроєм.

Окремою особливістю цієї кампанії є використання блокчейн-мереж, зокрема Polygon та Ethereum, для керування інфраструктурою атаки. Це ускладнює її блокування та дає зловмисникам можливість оперативно змінювати налаштування.

Як захиститися

Головне правило для звичайного користувача — ніколи не виконуйте команди, які вам пропонує вебсторінка. Навіть якщо вона виглядає як перевірка Cloudflare або інший знайомий сервіс.

Для захисту також варто:

  • не запускати невідомі файли та програми, завантажені із сайтів;
  • регулярно оновлювати операційну систему та програмне забезпечення;
  • встановлювати браузерні розширення лише з надійних джерел;
  • не надавати вебсайтам зайвих дозволів;
  • використовувати складні унікальні паролі та багатофакторну автентифікацію.

Для системних адміністраторів CERT-UA рекомендує додаткові заходи захисту, зокрема обмеження використання Win+R, встановлення MSI-пакетів без прав адміністратора, увімкнення Microsoft Vulnerable Driver Blocklist та використання лише дозволених браузерних розширень.

Що робити, якщо ви побачили таку сторінку

Якщо ви натрапили на підроблену сторінку перевірки або є власником вебресурсу, який міг бути скомпрометований, повідомте про це CERT-UA:

incidents@cert.gov.ua

Фахівці CERT-UA нададуть рекомендації щодо подальших дій та допоможуть власникам зламаних ресурсів із реагуванням на інцидент.

Детальніше про кампанію — на сайті CERT-UA:
детальна інформація CERT-UA

За матеріалами Держспецзв’язку

Outdated Browser
Для комфортної роботи в Мережі потрібен сучасний браузер. Тут можна знайти останні версії.
Outdated Browser
Цей сайт призначений для комп'ютерів, але
ви можете вільно користуватися ним.
67.15%
людей використовує
цей браузер
Google Chrome
Доступно для
  • Windows
  • Mac OS
  • Linux
9.6%
людей використовує
цей браузер
Mozilla Firefox
Доступно для
  • Windows
  • Mac OS
  • Linux
4.5%
людей використовує
цей браузер
Microsoft Edge
Доступно для
  • Windows
  • Mac OS
3.15%
людей використовує
цей браузер
Доступно для
  • Windows
  • Mac OS
  • Linux