Хакери зламали понад 100 сайтів в Україні та маскують віруси під перевірку "Я не робот"
Перевірка «Я не робот» на звичному сайті може коштувати вам доступу до комп’ютера. Під загрозою виключно користувачі Windows.
Хакер / © pexels.com
Національна команда реагування на кіберінциденти CERT-UA виявила масову кібератаку в Україні: зловмисники поширюють шкідливе програмне забезпечення через понад 100 зламаних сайтів за допомогою техніки ClickFix.
Про це повідомила Держспецзв’язку.
CERT-UA виявила масштабну кампанію з поширення шкідливого програмного забезпечення. За атакою стоїть кластер UAC-0277, учасники якого застосовують техніку ClickFix та розміщують фальшиві сторінки перевірки безпеки на легітимних вебресурсах, які були скомпрометовані.
За даними фахівців, лише протягом вересня було виявлено понад 100 зламаних сайтів. На них зловмисники впровадили шкідливий JavaScript-код.
Як відбувається кібератака
Після переходу на заражений ресурс користувач бачить підроблену сторінку перевірки Cloudflare. Під виглядом звичайної процедури підтвердження «Я не робот» людині пропонують скопіювати певну команду та виконати її на своєму пристрої. У разі виконання цих дій на комп’ютер завантажується і встановлюється шкідлива програма.
Кампанія має цільовий характер. Фальшива сторінка демонструється лише користувачам Windows, які потрапили на сайт із пошукових систем, зокрема Google, DuckDuckGo, meta.ua, bigmir.net та інших. При цьому одна й та сама сторінка показується одному користувачеві не частіше двох разів протягом 12 годин.
У CERT-UA нагадали, що легітимні засоби перевірки, зокрема CAPTCHA та Cloudflare, ніколи не просять користувача натискати Win+R, запускати командний рядок або PowerShell чи вставляти та виконувати команди. За появи подібної вимоги фахівці радять одразу закрити вкладку, навіть якщо йдеться про знайомий або відомий сайт.
Як хакери контролюють кібератаку та крадуть дані
Для управління інфраструктурою хакери застосовують блокчейн-технології, зокрема мережі Polygon та Ethereum. Це дає їм можливість швидко змінювати налаштування інфраструктури та ускладнює її виявлення.
Щоб обійти засоби захисту, зловмисники маскують шкідливе програмне забезпечення LUNEXSTEALER під легітимні файли, а також використовують вразливості системних драйверів Windows.
Після проникнення на пристрій шкідник непомітно встановлює у браузері розширення, яке видає себе за Microsoft Office Word Editor. Воно призначене для викрадення логінів, паролів та історії браузера, а також дозволяє зловмисникам отримувати віддалений контроль над зараженим комп’ютером.
Як захиститися від кібератаки
Для захисту ІТ-інфраструктури CERT-UA рекомендує системним адміністраторам обмежити можливість звичайних користувачів запускати вікно «Виконати» за допомогою Win+R. Також варто заборонити встановлення MSI-пакетів без адміністративних прав.
Серед інших заходів захисту — активація Microsoft Vulnerable Driver Blocklist для блокування вразливих драйверів та дозвіл на встановлення лише перевірених браузерних розширень, внесених до «білого списку».
Користувачам, які виявили сайт із фальшивою сторінкою перевірки, а також власникам скомпрометованих ресурсів, рекомендують негайно повідомити про інцидент CERT-UA за адресою [cert@cert.gov.ua](mailto: cert@cert.gov.ua). Фахівці можуть надати подальші інструкції та допомогти видалити шкідливий код із сайту.
Нагадаємо, напередодні на сайт мережі АТБ здійснили хакерську атаку: зловмисники заявляли про викрадення бази даних мільйонів клієнтів, співробітників і замовлень, а також вихідного коду, вимагаючи 400 тис. дол. за нерозголошення. У компанії підтвердили атаку, але наголосили, що жодні персональні дані не постраждали, оскільки на ресурсах вони не зберігаються, і пообіцяли незабаром відновити сервери.