Національна команда реагування на кіберінциденти України CERT-UA, яка діє при Держспецзв’язку, зафіксувала нову масштабну кібератаку (кластер UAC-0277). Зловмисники використовують підроблені сторінки перевірки безпеки на легітимних, але зламаних вебсайтах, щоб інфікувати комп’ютери користувачів шкідливим програмним забезпеченням.
Як працює схема (ClickFix)
При переході на один із викритого переліку зламаних сайтів з'являється вікно, що імітує перевірку безпеки Cloudflare. Під приводом підтвердження «Я не робот» відвідувачу пропонують скопіювати та виконати певну команду на своєму пристрої. Якщо виконати цю вимогу, на комп’ютер автоматично завантажується шкідлива програма LUNEXSTEALER. Вірус непомітно встановлює у браузер шкідливе розширення під виглядом «Microsoft Office Word Editor», яке викрадає логіни, паролі, історію відвідувань та надає хакерам віддалений доступ до пристрою.
Важливо знати: Жодна легітимна перевірка (CAPTCHA, Cloudflare тощо) НІКОЛИ не вимагає натискати комбінацію клавіш Win + R, відкривати командний рядок чи PowerShell, або вставляти й виконувати будь-які команди! Якщо ви бачите подібну вимогу — негайно закрийте сторінку.
Рекомендації для захисту мешканців та системних адміністраторів
Дій користувачів: Ніколи не копіюйте й не запускайте незнайомі команди на прохання систем перевірки. Будьте уважні під час переходу за посиланнями з пошукових систем. Для системних адміністраторів: Забороніть звичайним користувачам виклик вікна «Виконати» (Win + R). Обмежте встановлення MSI-пакетів без прав адміністратора. Увімкніть блокування вразливих драйверів (Microsoft Vulnerable Driver Blocklist). Використовуйте лише перевірені розширення для браузерів із «білого списку».
Якщо ви натрапили на подібну сторінку або виявили ознаки компрометації ресурсу, повідомте CERT-UA електронною поштою: cert@cert.gov.ua.
Детальніша інформація та офіційне роз'яснення — на сайті CERT-UA.
