Хакери заражають комп’ютери через підроблену перевірку “Я не робот”: CERT-UA виявила понад 100 зламаних сайтів

A+ A- Підписатися

Фахівці CERT-UA виявили масштабну кампанію з поширення шкідливого програмного забезпечення через зламані сайти. Користувачам показують підроблену перевірку Cloudflare “Я не робот” і пропонують виконати команду, після чого на комп’ютер може встановитися програма, здатна викрадати паролі та інші дані.

Про це повідомила Державна служба спеціального зв’язку та захисту інформації України.

Фото: Freepik

Лише у вересні 2026 року фахівці CERT-UA виявили понад 100 сайтів, до яких зловмисники додали шкідливий JavaScript-код.

Коли людина заходить на такий сайт, вона може побачити сторінку, схожу на звичайну перевірку Cloudflare. Щоб нібито підтвердити, що користувач не робот, сторінка пропонує виконати кілька дій на комп’ютері. Насправді після цього пристрій завантажує та встановлює шкідливе програмне забезпечення. Таку техніку називають ClickFix.

Атака спрямована на користувачів Windows. Підроблена сторінка з’являється, якщо людина потрапила на заражений сайт через пошукову систему, зокрема Google, DuckDuckGo, meta.ua чи bigmir.net. Водночас одному користувачеві її показують не більш як двічі протягом 12 годин.

У CERT-UA застерігають: справжня CAPTCHA або перевірка Cloudflare не просить натискати Win+R, відкривати командний рядок чи PowerShell, а також копіювати та запускати команди. Якщо сайт вимагає таких дій, фахівці радять одразу його закрити, навіть якщо сам ресурс знайомий користувачеві.

Зловмисники поширюють через заражені сайти програму LUNEXSTEALER. Вона може отримувати з браузерів збережені паролі й токени, збирати дані криптовалютних гаманців та інформацію про систему, а також завантажувати й запускати інші програми та команди.

Після зараження на комп’ютері також може зʼявитися шкідливе браузерне розширення LUNARAXE. Воно маскується під “Microsoft Office Word Editor” і може збирати cookies, історію переглядів, закладки та дані, які користувач вводить у поля логіна й пароля. Крім того, зловмисники можуть через нього керувати вкладками браузера, робити їхні знімки та виконувати інші команди.

Для керування кампанією хакери використовують, зокрема, смартконтракти в мережах Polygon та Ethereum. Це дозволяє їм централізовано змінювати налаштування атаки на вже скомпрометованих сайтах.

В окремих варіантах атаки зловмисники також використовують вразливі драйвери Windows і намагаються обійти захисні механізми системи.

CERT-UA радить користувачам не виконувати жодних команд, які сайт пропонує вставити через Win+R, командний рядок або PowerShell під виглядом перевірки CAPTCHA.

Системним адміністраторам рекомендують обмежити для звичайних користувачів можливість відкривати вікно “Виконати” через Win+R та встановлювати MSI-пакети без прав адміністратора. Також фахівці радять увімкнути блокування вразливих драйверів Microsoft і дозволяти встановлення лише перевірених браузерних розширень.

Якщо користувач помітив сайт із такою підробленою перевіркою або адмініструє ресурс, який могли зламати, CERT-UA просить повідомити про це команду за адресою cert@cert.gov.ua.

Нагадаємо, що протягом 2025 року в Україні фіксували хвилю незаконного збору персональних даних через фішингові посилання та підроблені сайти. Зловмисники, зокрема, маскували такі ресурси під державні сервіси, банки та міжнародні організації, щоб отримати персональні й банківські дані користувачів.

У травні 2026 року правозахисники також повідомляли про значне зростання кібератак, фішингових схем і дезінформаційних кампаній в українському цифровому просторі. За наведеними у звіті даними, від початку повномасштабного вторгнення фахівці СБУ нейтралізували понад 14 тисяч масштабних кібератак та кіберінцидентів проти державних органів і критичної інфраструктури. Понад 3 тисячі таких атак зафіксували у 2025 році.

Поділитися:
Знайшли помилку? Виділіть її та натисніть Ctrl+Enter або ⌘+Enter.