Хакеры взломали более 100 веб-ресурсов
Национальная команда реагирования на киберинциденты CERT-UA зафиксировала масштабную волну кибератак на украинские веб-ресурсы. Злоумышленники применяют технику ClickFix, размещая фальшивые окна проверки безопасности на взломаных сайтах и легитимных страницах. Об этом сообщает "Дивогляд" со ссылкой на Госспецсвязи.
Механика манипуляции и угроза для пользователей Windows
По данным аналитиков, только в течение сентября 2026 года вредоносный JavaScript-код появился на более чем сотне скомпрометированных сайтов. Когда пользователь переходит на такой ресурс из поисковых систем (Google, DuckDuckGo, meta.ua, bigmir.net и др.), система отображает фальшивый интерфейс защиты Cloudflare.
Под предлогом стандартной верификации «Я не робот» от посетителя требуют скопировать заготовленный текст и запустить его на собственном компьютере. Данная кампания нацелена исключительно на пользователей ОС Windows, причем вредоносное окно демонстрируется одному лицу не чаще двух раз за 12 часов.
Специалисты CERT-UA подчеркивают, что официальные сервисы верификации (CAPTCHA и Cloudflare) никогда не требуют выполнения системных команд, нажатия Win+R, запуска командной строки или PowerShell либо вставки и выполнения команд. В случае появления подобного окна эксперты по кибербезопасности рекомендуют немедленно закрыть вкладку браузера, даже если отображение происходит на знакомом ресурсе.
Кража данных с помощью LUNEXSTEALER и блокчейн-инфраструктура
В случае выполнения инструкций злоумышленников на устройство загружается вирус LUNEXSTEALER, замаскированный под системные файлы и ориентированный на эксплуатацию уязвимостей драйверов Windows. Для обеспечения устойчивости C2-инфраструктуры и затруднения ее обнаружения злоумышленники используют блокчейн-сети Polygon и Ethereum.
После внедрения в систему программа скрытно монтирует в браузер шпионское расширение под видом Microsoft Office Word Editor. Его основная задача – похищение сохраненных логинов, паролей, истории посещений, а также предоставление злоумышленникам возможности удаленного управления инфицированным ПК.
Комплекс защитных мер для системных администраторов
Для нейтрализации угроз в корпоративных и частных сетях специалисты CERT-UA сформировали перечень регламентных действий:
-
Ограничение прав рядовых пользователей на вызов диалогового окна «Выполнить» с помощью комбинации Win+R;
-
Запрет на развертывание MSI-пакетов при отсутствии административного доступа;
-
Внедрение политики Microsoft Vulnerable Driver Blocklist для нейтрализации уязвимых драйверов;
-
Формирование «белых списков» разрешенных браузерных расширений.
В случае обнаружения скомпрометированных страниц или признаков заражения владельцам сайтов и пользователям рекомендуется немедленно обращаться в CERT-UA по электронному адресу [email protected] для получения инструкций по очистке кода.
Ранее "Дивогляд" сообщал, что в Госспецсвязи предупредили о фейковых выплатах.
Причудливые истории из Украины, котики, скандалы мировых звезд, юмор и чуть-чуть дикого трэша из московских болот – читайте первыми в Telegram Дивогляд 5.UA.