Проверка "Я не робот" - хакеры изобрели новую схему для взлома сайтов

Хакеры UAC-0277 взломали более 100 сайтов и воруют данные из-за фейковой капчи Cloudflare

сломанный сайт хакеры
CERT-UA разоблачила масштабную хакерскую кампанию со сломанными сайтами

Украинские специалисты по кибербезопасности обнаружили новую масштабную кампанию по заражению компьютеров вредоносным программным обеспечением из-за поддельных страниц проверки "Я не робот". Только в сентябре 2026 года команда зафиксировала более 100 скомпрометированных веб-сайтов, на которые злоумышленники внедрили вредоносный код. Атаку приписывают кластеру под идентификатором UAC-0277, использующим технику ClickFix для обмана пользователей. Под угрозой оказались, прежде всего, пользователи операционной системы Windows, которые переходят на зараженные ресурсы из поисковых систем. 

Национальная команда реагирования на киберинциденты CERT-UA, действующая при Госспецсвязи, объяснила механизм атаки: на скомпрометированном сайте посетителю показывают поддельную страницу проверки Cloudflare и просят скопировать и выполнить определенную команду якобы для подтверждения, что он не робот. Если пользователь выполняет это действие, на его устройство загружается вредоносное программное обеспечение.

Специалисты подчеркнули, что легитимная проверка никогда не требует от пользователя дополнительных технических действий.

"Ни одна легитимная проверка CAPTCHA, Cloudflare и тому подобное никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, или вставлять и выполнять любые команды", - заявили в CERT-UA.
Фото: Госспецсвязи
Фото: Госспецсвязи

Атака выборочная: фейковая страница отображается только пользователям Windows, которые перешли на сайт из Google, DuckDuckGo, meta.ua или bigmir.net. Она показывается не чаще двух раз в 12 часов - это затрудняет выявление вредоносного кода аналитиками безопасности.

Как злоумышленники управляют атакой и воруют данные

Для управления инфраструктурой атаки хакеры используют блокчейн сети Polygon и Ethereum, что позволяет им мгновенно и незаметно изменять настройки вредоносного кода. Чтобы избежать защиты, злоумышленники маскируют вирус под названием LUNEXSTEALER под легитимные файлы и эксплуатируют уязвимости системных драйверов Windows.

После заражения вирус устанавливает в браузере жертвы вредное расширение, замаскированное под "Microsoft Office Word Editor". Этот инструмент похищает логины, пароли и историю посещений, а также позволяет злоумышленникам удаленно управлять компьютером жертвы.

Системным администраторам CERT-UA советует запретить обычным пользователям вызов окна "Выполнить" и ограничить установку MSI-пакетов без прав администратора, а также включить блокировку уязвимых драйверов и разрешить только проверенные расширения браузера. Если пользователь встретил поддельную страницу проверки или является владельцем сломанного сайта, специалисты советуют немедленно обратиться в CERT-UA для получения помощи по очистке ресурса от вредоносного кода.

Ранее Информатор сообщал, что хакеры научились обходить двухфакторную защиту Gmail, перехватывая одноразовые коды прямо при входе в аккаунт. Группировка, связанная с белорусскими спецслужбами, массово атакует журналистов, политиков и госслужащих, поэтому даже аппаратные ключи безопасности эксперты называют более надежной защитой за обычные SMS-коды.

Также мы писали, что Microsoft обнаружила масштабную кампанию российских хакеров против Wi-Fi в отелях мира – группировка Storm-2945 перенаправляла трафик путешественников через фишинговую инфраструктуру и распространяла вредоносное ПО под видом обновлений браузера.

Следите за нами в Viber

Image
Оперативные новости и разборы: Украина, мир, война. Подписывайтесь 👇

ЧИТАЙТЕ ТАКЖЕ:

Главная Актуально Україна на часі Youtube
Информатор в
телефоне 👉
Скачать