Чоловік перед компʼютером

Кіберзагроза для користувачів Windows: у Держспецзв'язку пояснили нову схему хакерів

Kevin Horvat / Unsplash

Хакери зламали понад 100 вебресурсів

Національна команда реагування на кіберінциденти CERT-UA зафіксувала масштабну хвилю кібератак на українські вебресурси. Зловмисники застосовують техніку ClickFix, розміщуючи фальшиві вікна перевірки безпеки на зламаних сабах та легітимних сторінках. Про це повідомляє "Дивогляд" із посиланням на Держспецзв’язку.

Механіка маніпуляції та загроза для користувачів Windows

За даними аналітиків, лише протягом вересня 2026 року шкідливий JavaScript-код з'явився на більш ніж сотні скомпрометованих сайтів. Коли людина потрапляє на такий ресурс із пошукових систем (Google, DuckDuckGo, meta.ua, bigmir.net тощо), система відображає фальшивий інтерфейс захисту Cloudflare.

Під приводом звичайної верифікації "Я не робот" від відвідувача вимагають скопіювати заготовлений текст та запустити його на власному комп'ютері. Націлена ця кампанія виключно на користувачів ОС Windows, причому шкідливе вікно показується одній особі не частіше двох разів на 12 годин.

Фахівці з CERT-UA наголошують, що офіційні сервіси верифікації (CAPTCHA та Cloudflare) ніколи не вимагають виконання системних команд, натискати Win+R, запускати командний рядок або PowerShell чи вставляти і виконувати команди. У разі появи подібного вікна кіберексперти радять негайно закрити вкладку браузера, навіть якщо трансляція відбувається на знайомому ресурсі.

Викрадення даних через LUNEXSTEALER та блокчейн-інфраструктура

У разі виконання хакерських інструкцій на пристрій завантажується вірус LUNEXSTEALER, замаскований під системні файли та спрямований на експлуатацію вразливостей драйверів Windows. Для забезпечення стійкості C2-інфраструктури та ускладнення її виявлення зловмисники застосовують блокчейн-мережі Polygon та Ethereum.

Після проникнення в систему програма непомітно мотує в браузер шпигунське розширення під виглядом Microsoft Office Word Editor. Його основне завдання – викрадення збережених логінів, паролів, історії відвідувань, а також надання хакерам можливості віддалено керувати інфікованим ПК.

Комплекс захисних заходів для системних адміністраторів

Для нейтралізації загроз у корпоративних та приватних мережах фахівці CERT-UA сформували перелік регламентних дій:

  • Обмеження прав рядових користувачів на виклик діалогового вікна "Виконати" за допомогою комбінації Win+R;

  • Заборона на розгортання MSI-пакетів без наявності адміністративного доступу;

  • Впровадження політики Microsoft Vulnerable Driver Blocklist для нейтралізації вразливих драйверів;

  • Формування "білих списків" дозволених браузерних розширень.

У разі виявлення скомпрометованих сторінок або ознак зараження власникам сайтів та користувачам рекомендують негайно звертатися до CERT-UA за електронною адресою [email protected] для отримання інструкцій із чищення коду.

Раніше "Дивогляд" повідомляв, що у Держспецзв’язку попередили про фейкові виплати.

Чудернацькі історії з України, котики, скандали світових зірок, гумор і трохи дикого трешу з московських боліт – читайте першими в Telegram Дивогляд 5.UA.

ПРОКОМЕНТУЙТЕ

МАТЕРІАЛИ ЗА ТЕМОЮ