Хакери UAC-0277 зламали понад 100 сайтів і крадуть дані через фейкову капчу Cloudflare
Українські фахівці з кібербезпеки виявили нову масштабну кампанію зі зараження комп'ютерів шкідливим програмним забезпеченням через підроблені сторінки перевірки "Я не робот". Лише у вересні 2026 року команда зафіксувала понад 100 скомпрометованих вебсайтів, на які зловмисники впровадили шкідливий код. Атаку приписують кластеру під ідентифікатором UAC-0277, який використовує техніку ClickFix для обману користувачів. Під загрозою опинилися передусім користувачі операційної системи Windows, які переходять на заражені ресурси з пошукових систем.
Національна команда реагування на кіберінциденти CERT-UA, що діє при Держспецзв'язку, пояснила механізм атаки: на скомпрометованому сайті відвідувачу показують підроблену сторінку перевірки Cloudflare і просять скопіювати та виконати певну команду нібито для підтвердження, що він не робот. Якщо користувач виконує цю дію, на його пристрій непомітно завантажується шкідливе програмне забезпечення.
Фахівці наголосили, що легітимна перевірка ніколи не вимагає від користувача додаткових технічних дій.
"Жодна легітимна перевірка CAPTCHA, Cloudflare тощо ніколи не вимагає натискати комбінацію клавіш Win+R, відкривати командний рядок чи PowerShell, або вставляти й виконувати будь-які команди", - заявили у CERT-UA.

Атака є вибірковою: фейкова сторінка відображається лише користувачам Windows, які перейшли на сайт із Google, DuckDuckGo, meta.ua чи bigmir.net. Вона показується не частіше ніж двічі на 12 годин - це ускладнює виявлення шкідливого коду аналітиками безпеки.
Для управління інфраструктурою атаки хакери використовують блокчейн-мережі Polygon та Ethereum, що дозволяє їм миттєво й непомітно змінювати налаштування шкідливого коду. Щоб обійти захист системи, зловмисники маскують вірус під назвою LUNEXSTEALER під легітимні файли та експлуатують вразливості системних драйверів Windows.
Після зараження вірус встановлює у браузер жертви шкідливе розширення, замасковане під "Microsoft Office Word Editor". Цей інструмент викрадає логіни, паролі та історію відвідувань, а також дає зловмисникам змогу віддалено керувати комп'ютером жертви.
Системним адміністраторам CERT-UA радить заборонити звичайним користувачам виклик вікна "Виконати" та обмежити встановлення MSI-пакетів без прав адміністратора, а також увімкнути блокування вразливих драйверів і дозволити лише перевірені розширення браузера. Якщо користувач натрапив на підроблену сторінку перевірки або є власником зламаного сайту, фахівці радять негайно звернутись до CERT-UA для отримання допомоги з очищення ресурсу від шкідливого коду.
Раніше Інформатор повідомляв, що хакери навчилися обходити двофакторний захист Gmail, перехоплюючи одноразові коди прямо під час входу в акаунт. Угруповання, пов'язане з білоруськими спецслужбами, масово атакує журналістів, політиків та держслужбовців, тож навіть апаратні ключі безпеки експерти називають надійнішим захистом за звичайні SMS-коди.
Також ми писали, що Microsoft виявила масштабну кампанію російських хакерів проти Wi-Fi у готелях світу - угруповання Storm-2945 перенаправляло трафік мандрівників через фішингову інфраструктуру та поширювало шкідливе ПО під виглядом оновлень браузера.