Опубліковано

CERT-UA попереджає про масштабну кампанію з розповсюдження шкідливого ПЗ через скомпрометовані сайти

CERT-UA виявила масштабну кампанію з розповсюдження шкідливого ПЗ, яку пов'язують з угрупованням UAC-0277. У вересні 2026 року було скомпрометовано понад 100 легітимних вебресурсів, на яких зловмисники розмістили підроблені сторінки перевірки Cloudflare. Користувачів Windows, які переходять із пошукових систем, спонукають виконати шкідливу команду, що призводить до встановлення викрадача LUNEXSTEALER та шкідливого розширення браузера.

Головне

  • У вересні 2026 року CERT-UA зафіксувала понад 100 скомпрометованих вебресурсів із доданим шкідливим JavaScript-кодом.
  • Кампанія використовує техніку ClickFix: на легітимних сайтах демонструється підроблена сторінка перевірки Cloudflare з написом «Я не робот».
  • Шкідлива сторінка показується лише користувачам ОС Windows, які прийшли з пошукових систем (Google, DuckDuckGo, meta.ua, bigmir.net тощо).
  • Під виглядом перевірки користувача просять скопіювати та виконати команду через Win+R, командний рядок або PowerShell.
  • Після виконання команди встановлюється шкідливе ПЗ LUNEXSTEALER і розширення браузера під виглядом «Microsoft Office Word Editor», яке викрадає логіни, паролі, історію та надає віддалений контроль над пристроєм.
  • Зловмисники керують інфраструктурою через блокчейн-мережі Polygon і Ethereum, що ускладнює блокування.
  • CERT-UA радить адміністраторам заблокувати Win+R для звичайних користувачів, обмежити встановлення непідписаних MSI і використовувати білий список розширень браузера; контакт для повідомлень: [email protected].

Чому це важливо

Кампанія перетворює легітимні та довірені сайти на знаряддя атаки, що суттєво розширює коло потенційних жертв і дозволяє зловмисникам обходити традиційні захисні бар'єри. Використання соціальної інженерії — підробленої CAPTCHA, яка спонукає користувача самому виконати команду, — робить атаку ефективною навіть проти людей без глибоких технічних знань. Успішне зараження відкриває зловмисникам доступ до паролів, історії браузера та повного контролю над пристроєм, а використання блокчейн-інфраструктури ускладнює реагування та блокування. Загроза активна проти користувачів Windows із популярних пошукових систем, включно з українськими meta.ua та bigmir.net, тому порада CERT-UA стосується широкої аудиторії.

Що сталося

CERT-UA, що діє у складі Держспецзв'язку, повідомила про виявлення масштабної кампанії з розповсюдження шкідливого ПЗ, яку фахівці пов'язують з угрупованням UAC-0277. Протягом вересня 2026 року було виявлено понад 100 скомпрометованих легітимних сайтів, до яких зловмисники додали шкідливий JavaScript-код. Відвідувачі з операційною системою Windows, які приходять на такі сайти з пошукових систем (зокрема Google, DuckDuckGo, meta.ua та bigmir.net), бачать підроблену сторінку перевірки Cloudflare з написом «Я не робот». Під приводом стандартної перевірки їх уникатиме спонукають скопіювати та виконати команду через комбінацію клавіш Win+R, командний рядок або PowerShell. Після виконання команди на пристрій завантажується шкідливе програмне забезпечення, зокрема викрадач LUNEXSTEALER, а також розширення браузера під виглядом «Microsoft Office Word Editor», яке викрадає логіни, паролі й історію переглядів і дозволяє віддалено керувати комп'ютером. Зловмисники керують інфраструктурою через блокчейн-мережі Polygon і Ethereum та маскують свої файли під легітимні, використовуючи вразливості драйверів Windows. CERT-UA наголошує, що жодна легітимна перевірка CAPTCHA чи Cloudflare не вимагає натискати Win+R, відкривати командний рядок чи PowerShell або вставляти й виконувати команди, і радить негайно закривати такі сторінки. Власникам скомпрометованих сайтів і користувачам, які зіткнулися з атакою, рекомендовано звертатися на адресу [email protected].

Передумови

CERT-UA — це національна команда реагування на комп'ютерні інциденти в Україні, яка працює у складі Державної служби спеціального зв'язку та захисту інформації (Держспецзв'язку). Техніка ClickFix побудована на соціальній інженерії: вона імітує легітимні елементи безпеки, як-от CAPTCHA чи перевірку Cloudflare, і спонукає самого користувача виконати шкідливу команду на своєму пристрої. Справжні CAPTCHA та перевірки Cloudflare ніколи не вимагають відкривати командний рядок, PowerShell чи використовувати комбінацію Win+R.