
Злоумышленники заставляют пользователей Windows выполнять вредоносные команды под видом проверки "Я не робот".
Национальная команда реагирования на киберинциденты, кибератаки, киберугрозы CERT-UA, выявила новую масштабную кампанию по распространению вредоносного программного обеспечения. Злоумышленники (идентификатор кластера UAC-0277) используют технику ClickFix, размещая поддельные страницы проверки безопасности на легитимных, но скомпрометированных вебсайтах. Об этом проинформировала прессслужба Держспецсвязи во вторник, 6 октября.
Только в сентябре специалисты зафиксировали более 100 взломанных вебресурсов, к которым злоумышленники добавили вредоносный JavaScript-код.
При посещении скомпрометированного сайта пользователю демонстрируется поддельная страница проверки Cloudflare.
Под предлогом стандартного подтверждения "Я не робот" посетителю предлагают скопировать и выполнить определённую команду. Если человек это делает, на его компьютер загружается и устанавливается вредоносное программное обеспечение.
Атака является целенаправленной: вредоносная страница отображается только пользователям ОС Windows, которые перешли на сайт из поисковых систем (Google, DuckDuckGo, meta.ua, bigmir.net и др.), и показывается не чаще чем дважды за 12 часов.
Специалисты подчёркивают, что ни одна легитимная проверка (CAPTCHA, Cloudflare и др.) никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, либо вставлять и выполнять какие-либо команды. Если вы видите такое требование, немедленно закройте страницу, даже если это известный вам сайт.
Для управления инфраструктурой атаки хакеры используют технологию блокчейн (в частности сети Polygon и Ethereum), что позволяет им мгновенно и незаметно менять свои настройки. Чтобы обойти защиту системы, злоумышленники маскируют вирус LUNEXSTEALER под легитимные файлы и эксплуатируют уязвимости системных драйверов Windows.
После заражения вирус незаметно устанавливает в браузер жертвы вредоносное расширение под видом Microsoft Office Word Editor. Этот инструмент полностью похищает логины, пароли и историю посещений, а также даёт хакерам возможность удалённо управлять компьютером.
Чтобы обезопасить ИТ-инфраструктуру, системным администраторам рекомендуется запретить обычным пользователям вызов окна "Выполнить" (Win+R) и ограничить установку любых MSI-пакетов без прав администратора. Кроме того, стоит включить блокировку уязвимых драйверов (Microsoft Vulnerable Driver Blocklist) и разрешить использование только проверенных расширений для браузеров из "белого списка".
![]() |
Gorod`ской дозор |
![]() |
Фоторепортажи и галереи |
![]() |
Видео |
![]() |
Интервью |
![]() |
Блоги |
| Новости компаний | |
| Сообщить новость! | |
![]() |
Погода |
| Архив новостей | |