Мужчина перед компьютером

Киберугроза для пользователей Windows: в Госспецсвязи объяснили новую хакерскую схему

Kevin Horvat / Unsplash

Хакеры взломали более 100 веб-ресурсов

Национальная команда реагирования на киберинциденты CERT-UA зафиксировала масштабную волну кибератак на украинские веб-ресурсы. Злоумышленники применяют технику ClickFix, размещая фальшивые окна проверки безопасности на взломаных сайтах и легитимных страницах. Об этом сообщает "Дивогляд" со ссылкой на Госспецсвязи.

Механика манипуляции и угроза для пользователей Windows

По данным аналитиков, только в течение сентября 2026 года вредоносный JavaScript-код появился на более чем сотне скомпрометированных сайтов. Когда пользователь переходит на такой ресурс из поисковых систем (Google, DuckDuckGo, meta.ua, bigmir.net и др.), система отображает фальшивый интерфейс защиты Cloudflare.

Под предлогом стандартной верификации «Я не робот» от посетителя требуют скопировать заготовленный текст и запустить его на собственном компьютере. Данная кампания нацелена исключительно на пользователей ОС Windows, причем вредоносное окно демонстрируется одному лицу не чаще двух раз за 12 часов.

Специалисты CERT-UA подчеркивают, что официальные сервисы верификации (CAPTCHA и Cloudflare) никогда не требуют выполнения системных команд, нажатия Win+R, запуска командной строки или PowerShell либо вставки и выполнения команд. В случае появления подобного окна эксперты по кибербезопасности рекомендуют немедленно закрыть вкладку браузера, даже если отображение происходит на знакомом ресурсе.

Кража данных с помощью LUNEXSTEALER и блокчейн-инфраструктура

В случае выполнения инструкций злоумышленников на устройство загружается вирус LUNEXSTEALER, замаскированный под системные файлы и ориентированный на эксплуатацию уязвимостей драйверов Windows. Для обеспечения устойчивости C2-инфраструктуры и затруднения ее обнаружения злоумышленники используют блокчейн-сети Polygon и Ethereum.

После внедрения в систему программа скрытно монтирует в браузер шпионское расширение под видом Microsoft Office Word Editor. Его основная задача – похищение сохраненных логинов, паролей, истории посещений, а также предоставление злоумышленникам возможности удаленного управления инфицированным ПК.

Комплекс защитных мер для системных администраторов

Для нейтрализации угроз в корпоративных и частных сетях специалисты CERT-UA сформировали перечень регламентных действий:

  • Ограничение прав рядовых пользователей на вызов диалогового окна «Выполнить» с помощью комбинации Win+R;

  • Запрет на развертывание MSI-пакетов при отсутствии административного доступа;

  • Внедрение политики Microsoft Vulnerable Driver Blocklist для нейтрализации уязвимых драйверов;

  • Формирование «белых списков» разрешенных браузерных расширений.

В случае обнаружения скомпрометированных страниц или признаков заражения владельцам сайтов и пользователям рекомендуется немедленно обращаться в CERT-UA по электронному адресу [email protected] для получения инструкций по очистке кода.

Ранее "Дивогляд" сообщал, что в Госспецсвязи предупредили о фейковых выплатах.

Причудливые истории из Украины, котики, скандалы мировых звезд, юмор и чуть-чуть дикого трэша из московских болот – читайте первыми в Telegram Дивогляд 5.UA.

Прокомментируйте

МАТЕРІАЛИ ЗА ТЕМОЮ