Професії від 7eminar.academy!🎓

«Я не робот» – пастка для користувачів: CERT-UA попередила про вірус

CERT-UA повідомила про масштабну кампанію UAC-0277 із використанням техніки ClickFix: лише у вересні 2026 року фахівці виявили понад 100 скомпрометованих вебресурсів. Через підроблену перевірку Cloudflare користувачів Windows спонукають самостійно виконати команду, що призводить до зараження комп’ютера шкідливим ПЗ

2

10

Подобаються наші матеріали? Додайте нас в улюблені джерела Google, щоб частіше бачити наші новини в пошуку та ШІ-оглядах в Google.

Додати


Національна команда реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA, що діє при Держспецзв’язку, виявила нову масштабну кампанію з розповсюдження шкідливого програмного забезпечення. Зловмисники (ідентифікатор кластера UAC-0277) використовують техніку ClickFix, розміщуючи підроблені сторінки перевірки безпеки на легітимних, але скомпрометованих вебсайтах.


Лише у вересні 2026 року фахівці CERT-UA зафіксували понад 100 зламаних вебресурсів, до яких зловмисники додали шкідливий JavaScript-код.


Як працює схема


Під час відвідування скомпрометованого сайту користувачеві демонструється підроблена сторінка перевірки Cloudflare. Під приводом стандартного підтвердження «Я не робот» відвідувачу пропонують скопіювати та виконати певну команду. Якщо людина це робить, на її комп’ютер завантажується та встановлюється шкідливе програмне забезпечення.


Атака є цілеспрямованою:

шкідлива сторінка відображається лише користувачам ОС Windows, які перейшли на сайт із пошукових систем (Google, DuckDuckGo, meta.ua, bigmir.net тощо), і показується не частіше ніж двічі на 12 годин.

Фахівці CERT-UA наголошують, що жодна легітимна перевірка (CAPTCHA, Cloudflare тощо) ніколи не вимагає:


  1. натискати комбінацію клавіш Win+R;
  2. відкривати командний рядок чи PowerShell;
  3. вставляти й виконувати будь-які команди.

Якщо ви бачите таку вимогу, негайно закрийте сторінку, навіть якщо це відомий вам сайт.

Як хакери керують атакою та викрадають дані


Для керування інфраструктурою атаки хакери використовують технологію блокчейн (зокрема мережі Polygon та Ethereum), що дозволяє їм миттєво та непомітно змінювати свої налаштування. Щоб обійти захист системи, зловмисники маскують вірус LUNEXSTEALER під легітимні файли та експлуатують вразливості системних драйверів Windows.


Після зараження вірус непомітно встановлює у браузер жертви шкідливе розширення під виглядом «Microsoft Office Word Editor». Цей інструмент повністю викрадає:


  1. логіни;
  2. паролі;
  3. історію відвідувань.


А також дає хакерам змогу віддалено керувати комп’ютером.


Рекомендації для захисту та реагування


Щоб убезпечити ІТ-інфраструктуру, системним адміністраторам рекомендується заборонити звичайним користувачам виклик вікна «Виконати» (Win+R) і обмежити встановлення будь-яких MSI-пакетів без прав адміністратора.


Крім того, варто увімкнути блокування вразливих драйверів (Microsoft Vulnerable Driver Blocklist) та дозволити використання лише перевірених розширень для браузерів із «білого списку».

Якщо ви натрапили на сайт із підробленою сторінкою перевірки або є власником зламаного ресурсу, негайно зверніться до CERT-UA за адресою: incidents@cert.gov.ua. Фахівці нададуть інструкції та допоможуть очистити сайт від шкідливого коду.

Джерело: Держспецзв’язок


Читайте більше:


Дитячі виплати в Дії: стартувало бета-тестування допомоги батькам

Кіберінциденти у І півріччі 2026 року: CERT-UA назвала основні способи атак

Житло для ВПО обліковуватимуть у єдиному реєстрі: запуск системи планують у 2027 році

МТСБУ запустило AI-помічника у бета-версії: які страхові питання можна поставити онлайн

Немає квитанції №1 і №2 за повідомленням про прийняття працівника: що робити при їх відсутності в алгоритмі від ДПС

Катерина Чучаліна

Експерт

Катерина Чучаліна

Податковий експерт, адвокат, консультант у спорах з держорганами

Матеріали на сайті https://7eminar.ua можуть містити роз'яснення державних органів та погляди зовнішніх авторів. Їхній зміст не завжди збігається з позицією редакції. Кожна публікація відображає особисту думку автора. Редакція не редагує авторські тексти і не несе відповідальності за їх зміст.
2

10

1

21

2

9

2

7

2

9

2

7

2

272

5

2453

4

2721

2

46

4

227

5

8498

3

216

2

1412

2

27

4

383

2

26

3

196

2

211

3

84