CERT-UA предупредила о масштабной кампании по распространению вредоносного ПО через легитимные сайты
Украинская команда реагирования на компьютерные инциденты CERT-UA обнаружила масштабную кампанию по распространению вредоносного ПО, в ходе которой в сентябре 2026 года было скомпрометировано более 100 легитимных веб-ресурсов. Атака, приписываемая кластеру UAC-0277, использует технику ClickFix: пользователям Windows, перешедшим на заражённый сайт из поисковых систем, показывается поддельная страница проверки Cloudflare, предлагающая скопировать и выполнить вредоносную команду.
Главное
- CERT-UA (Держспецзв'язок) обнаружила масштабную кампанию по распространению вредоносного ПО
- В сентябре 2026 года скомпрометировано более 100 легитимных сайтов с вредоносным JavaScript-кодом
- Кампания приписывается кластеру хакеров UAC-0277
- Используется техника ClickFix: поддельная страница Cloudflare с «проверкой» «Я не робот» предлагает выполнить команду через Win+R, командную строку или PowerShell
- Поддельная страница показывается только пользователям Windows, пришедшим из поисковиков (Google, DuckDuckGo, meta.ua, bigmir.net), не чаще двух раз за 12 часов
- После заражения устанавливается стилер LUNEXSTEALER и вредоносное расширение для браузера под видом «Microsoft Office Word Editor», похищающее пароли и историю и дающее удалённый контроль
- Инфраструктура атаки управляется через блокчейн-сети Polygon и Ethereum
- CERT-UA призывает закрывать подобные страницы и сообщать о них на [email protected]
Почему это важно
Кампания использует более 100 легитимных и вызывающих доверие сайтов в качестве вектора заражения, что резко расширяет круг потенциальных жертв. Эффективность метода основана на социальной инженерии: пользователя просят выполнить команду самостоятельно под видом стандартной CAPTCHA-проверки, что срабатывает даже у неподготовленных людей. В случае заражения на устройство устанавливается стилер паролей и средство удалённого доступа, ставящее под угрозу учётные данные, историю браузера и контроль над компьютером. Использование злоумышленниками блокчейн-сетей Polygon и Ethereum для управления инфраструктурой затрудняет её блокировку. На данный момент угроза активна против пользователей Windows, приходящих из крупных поисковых систем, включая украиноязычные meta.ua и bigmir.net. CERT-UA опубликовала конкретные защитные рекомендации и канал для сообщений об инцидентах.
Что произошло
CERT-UA, команда реагирования на компьютерные инциденты при Держспецзв'язку, зафиксировала масштабную кампанию по распространению вредоносного ПО, приписываемую хакерскому кластеру UAC-0277. В ходе кампании в сентябре 2026 года злоумышленники добавили вредоносный JavaScript-код более чем на 100 легитимных веб-ресурсов.
Атака использует технику ClickFix. При заходе на скомпрометированный сайт пользователю Windows, перешедшему по ссылке из поисковой системы (Google, DuckDuckGo, meta.ua, bigmir.net и др.), демонстрируется поддельная страница «проверки Cloudflare» с предложением подтвердить, что он «не робот». Вместо стандартной CAPTCHA страница просит скопировать и выполнить вредоносную команду через комбинацию Win+R, командную строку или PowerShell. Поддельная страница показывается одному и тому же посетителю не чаще двух раз за 12 часов.
Если пользователь выполняет команду, на его устройство загружается вредоносное ПО. Для обхода систем защиты стилер LUNEXSTEALER маскируется под легитимные файлы и эксплуатирует уязвимости системных драйверов Windows. После заражения в браузере жертвы незаметно устанавливается расширение под видом «Microsoft Office Word Editor», которое похищает логины, пароли и историю посещений, а также позволяет хакерам удалённо управлять компьютером. Управление инфраструктурой атаки ведётся через блокчейн-сети Polygon и Ethereum, что позволяет быстро менять настройки и затрудняет блокировку.
CERT-UA подчёркивает, что ни одна легитимная проверка не требует подобных действий, и рекомендует немедленно закрывать такие страницы. Системным администраторам советуют заблокировать диалог Win+R для обычных учётных записей, ограничить установку неподписанных MSI-пакетов без прав администратора и использовать списки разрешённых расширений браузера. Владельцам скомпрометированных сайтов и пользователям, столкнувшимся с атакой, рекомендовано обращаться в CERT-UA по адресу [email protected].
Предыстория
CERT-UA — национальная команда реагирования на компьютерные инциденты Украины, работающая в составе Государственной службы специальной связи и защиты информации (Держспецзв'язку). Техника ClickFix основана на социальной инженерии: пользователю показывают поддельную CAPTCHA или страницу проверки Cloudflare и подталкивают самостоятельно выполнить вредоносную команду. Легитимные CAPTCHA и проверки Cloudflare никогда не требуют нажимать Win+R, открывать командную строку или PowerShell либо вставлять и запускать какие-либо команды.