Более 100 сайтов стали ловушкой: CERT-UA раскрыла новую схему хакеров

Как хакеры атакуют украинцев: поддельный Cloudflare и более 100 взломанных сайтов

Украинцев предупреждают о новой опасной киберугрозе.

Об этом сообщает Независимый регион со ссылкой на Госспецсвязь.

Специалисты CERT-UA зафиксировали масштабную кампанию, в рамках которой было скомпрометировано более 100 веб-сайтов.

Взломанные ресурсы использовались для распространения вредоносного программного обеспечения среди пользователей Windows.

Особую опасность представляет то, что атака маскируется под обычную проверку «Я не робот».

Пользователю могут показать страницу, имитирующую защитный механизм Cloudflare, после чего предложить выполнить определенные действия на компьютере.

Именно это действие и является главной ловушкой: пользователя пытаются убедить самостоятельно запустить вредоносную команду.

Что известно о новой кибератаке

По информации CERT-UA, в сентябре 2026 года было выявлено более 100 скомпрометированных веб-ресурсов.

Речь идет не просто о фишинговых страницах, созданных злоумышленниками. Хакеры получили возможность размещать вредоносный JavaScript-код на уже существующих сайтах.

В результате обычный пользователь мог перейти на знакомый ресурс и увидеть поддельное сообщение о необходимости пройти проверку.

По данным украинских специалистов по кибербезопасности, кампания связана с кластером UAC-0277 и использует технику социальной инженерии ClickFix.

Основные факты

ПараметрИнформация
Количество скомпрометированных сайтовБолее 100
Связанный кластерUAC-0277
Метод атакиClickFix
Основная цельПользователи Windows
Основная приманкаПоддельная проверка «Я не робот»
ИмитацияСтраница Cloudflare
Вредоносное ПОLUNEXSTEALER
Основной приемСоциальная инженерия

Важно: более 100 — это количество выявленных скомпрометированных веб-сайтов, а не количество подтвержденно зараженных компьютеров.

Как работает опасная схема «Я не робот»

Механизм атаки рассчитан прежде всего на невнимательность пользователя.

Человек заходит на веб-сайт и вместо ожидаемой страницы видит сообщение о необходимости подтвердить, что он не является ботом.

На первый взгляд все может выглядеть вполне правдоподобно.

Пользователю демонстрируют элементы, напоминающие настоящую проверку Cloudflare, после чего предлагают выполнить определенную инструкцию.

Схема может выглядеть следующим образом:

  1. Пользователь открывает скомпрометированный сайт.
  2. На странице появляется поддельное сообщение о проверке.
  3. Человека просят выполнить определенную комбинацию клавиш.
  4. Затем предлагают скопировать команду.
  5. Команду необходимо вставить в системный инструмент Windows.
  6. После запуска начинается загрузка вредоносного программного обеспечения.

Самый опасный момент заключается в том, что пользователь самостоятельно запускает команду, считая, что это часть проверки безопасности.

Что такое ClickFix

ClickFix — это техника социальной инженерии, при которой злоумышленники убеждают человека самостоятельно выполнить опасное действие.

В отличие от классической атаки, когда вредоносный файл может автоматически загружаться на компьютер, здесь основная ставка делается на психологию пользователя.

Злоумышленники фактически говорят:

«Выполните эти простые действия, чтобы продолжить».

Человек может не понимать, что команда, которую он копирует, фактически запускает сторонний код.

Почему такая схема опасна

ClickFix использует несколько психологических приемов:

  • имитацию известных сервисов;
  • создание ощущения срочности;
  • простые пошаговые инструкции;
  • использование знакомых элементов Windows;
  • убеждение, что пользователь выполняет стандартную проверку безопасности.

Поэтому даже опытный пользователь может обратить внимание на знакомый логотип и не сразу заметить проблему.

Хакеры маскируются под Cloudflare

Одним из ключевых элементов атаки является использование внешнего вида, напоминающего проверку Cloudflare.

Это не случайность.

Cloudflare широко используется на сайтах по всему миру, а пользователи привыкли видеть его защитные страницы при посещении различных ресурсов.

Злоумышленники используют это доверие.

Логотип известной компании не является доказательством того, что страница настоящая.

Если веб-страница требует от вас:

  • открыть командную строку;
  • нажать Win + R;
  • вставить неизвестную команду;
  • запустить PowerShell;
  • установить неизвестный файл;
  • отключить защиту Windows;

— это серьезная причина немедленно прекратить выполнение инструкции.

Какое вредоносное ПО распространяется

В рамках кампании специалисты CERT-UA связывают атаку с распространением LUNEXSTEALER.

Это вредоносное программное обеспечение, которое может использоваться для

компрометации Windows-систем и получения доступа к информации на зараженном устройстве.

Среди потенциальных рисков:

  • кража учетных данных;
  • компрометация информации из браузера;
  • получение доступа к сохраненным данным;
  • дальнейшее выполнение команд на устройстве;
  • установка дополнительных вредоносных компонентов.

Именно поэтому запуск неизвестной команды может иметь значительно более серьезные последствия, чем просто установка нежелательной программы.

Как распознать поддельную проверку

Пользователям стоит обратить внимание на несколько характерных признаков.

1. Страница просит выполнить команду

Обычная веб-проверка не должна требовать от пользователя открытия системных инструментов Windows.

2. Вам предлагают скопировать текст

Если инструкция звучит примерно как «скопируйте этот текст и вставьте его в окно выполнения команды» — не делайте этого.

3. Вас заставляют торопиться

Фразы вроде «срочно», «необходимо подтвердить», «иначе страница будет заблокирована» могут использоваться для психологического давления.

4. Необходимо установить неизвестный файл

Для просмотра обычного веб-сайта не требуется устанавливать случайные MSI-, EXE- или другие исполняемые файлы.

5. Сайт выглядит знакомым, но ведет себя необычно

Даже если вы давно пользуетесь определенным ресурсом, он мог быть скомпрометирован.

Что делать, если вы уже выполнили подозрительную команду

Если вы случайно выполнили инструкции на подозрительной странице, не стоит игнорировать ситуацию.

Рекомендуемый алгоритм действий:

  1. Прекратите работу на потенциально зараженном компьютере.
  2. По возможности отключите его от интернета.
  3. Не вводите на нем пароли от банковских, почтовых и других важных аккаунтов.
  4. Запустите полную проверку системы средствами киберзащиты.
  5. С безопасного устройства измените важные пароли.
  6. Проверьте активные сессии и несанкционированные входы в аккаунты.
  7. Если это рабочий компьютер — сообщите ИТ-специалисту или администратору.
  8. При подозрении на киберинцидент обратитесь к специалистам по кибербезопасности.

Как защитить компьютер от подобных кибератак

Для большинства пользователей самым важным средством защиты остается внимательность.

Соблюдайте простые правила:

  • регулярно обновляйте Windows;
  • устанавливайте обновления браузера;
  • используйте надежную антивирусную защиту;
  • включите двухфакторную аутентификацию;
  • не используйте одинаковые пароли на разных сайтах;
  • не запускайте команды из случайных веб-страниц;
  • не устанавливайте программы по требованию подозрительных баннеров;
  • проверяйте адрес сайта перед вводом конфиденциальных данных;
  • не доверяйте странице только из-за логотипа известной компании.

Опасно ли просто зайти на такой сайт

Не стоит автоматически считать, что сам факт открытия скомпрометированного сайта означает заражение компьютера.

В этой кампании важную роль играет именно социальная инженерия.

То есть злоумышленники пытаются заставить пользователя выполнить конкретное действие.

Поэтому если вы увидели подозрительную «проверку», но ничего не копировали, не

запускали и не устанавливали, риск существенно отличается от ситуации, когда вы выполнили предложенную команду.

Главное правило для пользователей Windows

Запомните простое правило:

Настоящая проверка «Я не робот» не должна заставлять вас запускать команды Windows

Если веб-страница просит:

  • нажать Win + R;
  • открыть PowerShell;
  • запустить командную строку;
  • вставить неизвестный текст;
  • выполнить команду от имени администратора;

закройте страницу и не продолжайте инструкцию.

Лучше потратить несколько секунд на закрытие подозрительной страницы, чем потом тратить часы на восстановление скомпрометированных аккаунтов и данных.

Новая кампания, которую исследует CERT-UA, демонстрирует современный подход

киберпреступников: для атаки им не всегда нужно заставлять пользователя скачивать очевидный вирус.

Иногда достаточно создать правдоподобную страницу и убедить человека самостоятельно выполнить несколько действий.

Более 100 скомпрометированных веб-ресурсов использовались в схеме, связанной с техникой ClickFix.

Основной приманкой стала поддельная проверка «Я не робот», а среди связанных с кампанией вредоносных компонентов упоминается LUNEXSTEALER.

Поэтому главное правило кибербезопасности остается простым:

не запускайте команды, назначение которых вам неизвестно, даже если их предлагает веб-страница, которая выглядит профессионально и убедительно.

Тем временем узнайте, что известно о кибератаке на Пентагон.

Поделиться этой статьей