Хакеры UAC-0277 взломали более 100 сайтов и воруют данные из-за фейковой капчи Cloudflare
Украинские специалисты по кибербезопасности обнаружили новую масштабную кампанию по заражению компьютеров вредоносным программным обеспечением из-за поддельных страниц проверки "Я не робот". Только в сентябре 2026 года команда зафиксировала более 100 скомпрометированных веб-сайтов, на которые злоумышленники внедрили вредоносный код. Атаку приписывают кластеру под идентификатором UAC-0277, использующим технику ClickFix для обмана пользователей. Под угрозой оказались, прежде всего, пользователи операционной системы Windows, которые переходят на зараженные ресурсы из поисковых систем.
Национальная команда реагирования на киберинциденты CERT-UA, действующая при Госспецсвязи, объяснила механизм атаки: на скомпрометированном сайте посетителю показывают поддельную страницу проверки Cloudflare и просят скопировать и выполнить определенную команду якобы для подтверждения, что он не робот. Если пользователь выполняет это действие, на его устройство загружается вредоносное программное обеспечение.
Специалисты подчеркнули, что легитимная проверка никогда не требует от пользователя дополнительных технических действий.
"Ни одна легитимная проверка CAPTCHA, Cloudflare и тому подобное никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, или вставлять и выполнять любые команды", - заявили в CERT-UA.

Атака выборочная: фейковая страница отображается только пользователям Windows, которые перешли на сайт из Google, DuckDuckGo, meta.ua или bigmir.net. Она показывается не чаще двух раз в 12 часов - это затрудняет выявление вредоносного кода аналитиками безопасности.
Для управления инфраструктурой атаки хакеры используют блокчейн сети Polygon и Ethereum, что позволяет им мгновенно и незаметно изменять настройки вредоносного кода. Чтобы избежать защиты, злоумышленники маскируют вирус под названием LUNEXSTEALER под легитимные файлы и эксплуатируют уязвимости системных драйверов Windows.
После заражения вирус устанавливает в браузере жертвы вредное расширение, замаскированное под "Microsoft Office Word Editor". Этот инструмент похищает логины, пароли и историю посещений, а также позволяет злоумышленникам удаленно управлять компьютером жертвы.
Системным администраторам CERT-UA советует запретить обычным пользователям вызов окна "Выполнить" и ограничить установку MSI-пакетов без прав администратора, а также включить блокировку уязвимых драйверов и разрешить только проверенные расширения браузера. Если пользователь встретил поддельную страницу проверки или является владельцем сломанного сайта, специалисты советуют немедленно обратиться в CERT-UA для получения помощи по очистке ресурса от вредоносного кода.
Ранее Информатор сообщал, что хакеры научились обходить двухфакторную защиту Gmail, перехватывая одноразовые коды прямо при входе в аккаунт. Группировка, связанная с белорусскими спецслужбами, массово атакует журналистов, политиков и госслужащих, поэтому даже аппаратные ключи безопасности эксперты называют более надежной защитой за обычные SMS-коды.
Также мы писали, что Microsoft обнаружила масштабную кампанию российских хакеров против Wi-Fi в отелях мира – группировка Storm-2945 перенаправляла трафик путешественников через фишинговую инфраструктуру и распространяла вредоносное ПО под видом обновлений браузера.