Хакеры атакуют украинцев через более 100 сайтов: CERT-UA предупредила об опасной схеме »Я не робот»

Хакеры атакуют украинцев через более 100 сайтов: CERT-UA предупредила об опасной схеме »Я не робот»

В Украине зафиксировали масштабную кибератаку, во время которой злоумышленники распространяют вредоносное программное обеспечение через более чем 100 скомпрометированных сайтов. Как сообщили в CERT-UA, хакеры используют технику ClickFix и маскируют атаку под обычную проверку Cloudflare «Я не робот». Пользователи Windows пытаются заставить самостоятельно выполнить опасную команду, после чего на устройство попадает вредитель.

Национальная команда реагирования на киберинциденты CERT-UA предупредила о масштабной кампании по распространению вредоносного программного обеспечения в Украине. По данным специалистов, за атакой стоит хакерский кластер UAC-0277, использующий скомпрометированные веб-ресурсы для заражения устройств.

Только в течение сентября специалисты обнаружили более 100 сломанных сайтов. На легитимные ресурсы злоумышленники ввели специальный JavaScript-код, который перенаправляет часть посетителей на фальшивую страницу проверки безопасности.

Как работает схема

После перехода на зараженный сайт, пользователь может увидеть страницу, которая имитирует проверку Cloudflare и предлагает подтвердить, что он не робот.

Однако вместо обычного CAPTCHA человек пытается убедить скопировать определенную команду и выполнить ее на собственном компьютере. Если пользователь согласен, на устройство загружается и устанавливается вредоносное программное обеспечение.

Фальшивая страница демонстрируется целевой аудитории – преимущественно пользователям Windows, попавшим на сайт из поисковых систем, в частности Google, DuckDuckGo, meta.ua, bigmir.net и других ресурсов.

Вредитель ворует пароли и данные браузера

По информации CERT-UA, злоумышленники используют вредоносное ПО LUNEXSTEALER. Его пытаются замаскировать под обычные легитимные файлы, а для обхода защиты применяют уязвимости системных драйверов Windows.

После заражения компьютера вредитель может незаметно установить браузерное расширение, которое маскируется под Microsoft Office Word Editor. Оно используется для угона логинов, паролей и истории браузера, а также может предоставить злоумышленникам возможность удаленно управлять зараженным устройством.

Для управления своей инфраструктурой хакеры используют блокчейн-сети Polygon и Ethereum. Такой подход позволяет им оперативно изменять настройки и усложняет выявление атаки инфраструктуры.

CERT-UA призывает не выполнять подозрительные команды

Специалисты отмечают, что настоящие механизмы CAPTCHA и Cloudflare никогда не требуют от пользователя нажимать Win+R, открывать командную строку или PowerShell или вставлять туда команды.

Поэтому если при посещении даже знакомого сайта появляется подобное требование, страницу советуют немедленно закрыть.

Системным администраторам CERT-UA рекомендует ограничить возможность обычных пользователей запускать окно «Выполнить» с помощью Win+R, а также запретить установку MSI-пакетов без административных прав.

Дополнительно советуют включить Microsoft Vulnerable Driver Blocklist для блокировки уязвимых драйверов Windows и разрешать установку только проверенных браузерных расширений из заранее определенного белого списка.

Если пользователь обнаружил сайт с ложной проверкой или владелец ресурса заметил признаки его компрометации, об инциденте рекомендуют сообщить CERT-UA.

Ранее СтопКор писал, что украинская сеть супермаркетов АТБ могла стать жертвой масштабной хакерской атаки: злоумышленники заявили о похищении данных 7,9 млн. клиентов, более 127 тысяч работников, заказов и поставщиков. За неразглашение информации они требуют от компании $400 тысяч в криптовалюте и угрожают обнародовать похищенные данные. В АТБ официально не подтвердили ни факт утечки, ни его заявленные масштабы.