Хакеры атакуют украинцев через поддельную проверку "Я не робот", - Госспецсвязи
Специалисты CERT-UA, нацкоманды реагирования на работающую при Госспецсвязи киберинциденты обнаружили очередную масштабную атаку, направленную на распространение вредоносного программного обеспечения. По данным команды, группировка UAC-0277 применяет технику ClickFix: на сломанных, но настоящих вебсайтах размещаются фальшивые страницы, имитирующие проверку пользователя на безопасность. В течение сентября хакеры скомпрометировали более 100 вебсайтов. Об этом сообщает Госспецсвязи.
- При посещении скомпрометированного сайта пользователю демонстрируется поддельная страница проверки Cloudflare. Под предлогом стандартного подтверждения "Я не робот" посетителю предлагают скопировать и выполнить определенную команду. Если человек это делает, на компьютер загружается и устанавливается вредоносное программное обеспечение. Атака целенаправленна: вредоносная страница отображается только пользователям ОС Windows, которые перешли на сайт из поисковых систем (Google, DuckDuckGo, meta.ua, bigmir.net и т.д.), и показывается не чаще двух раз в 12 часов, - говорится в сообщении.
Специалисты отмечают, что вирус может выдавать себя за обычные безопасные файлы, использовать уязвимые драйверы и скрыто устанавливать в браузер поддельное расширение с названием "Microsoft Office Word Editor". В результате заражения злоумышленники способны получить пароли, данные об активности пользователя в сети и даже дистанционно управлять компьютером.
– Помните: ни одна настоящая CAPTCHA или Cloudflare не просит открывать Win+R, PowerShell или вставлять команды, – добавили в ведомстве.
Для повышения уровня защиты ИТ-среды системным администраторам рекомендуют ограничить доступ обычных пользователей к комбинации Win+R, а также запретить установку MSI-файлов без соответствующих админправ. Дополнительной мерой безопасности должна стать активация Microsoft Vulnerable Driver Blocklist, блокирующая известные опасные драйверы. Также целесообразно разрешать в браузерах только расширения, которые заранее проверены и внесены в утвержденный "белый список".
Если вы обнаружили ресурс с фальшивой страницей CAPTCHA или подозреваете, что ваш вебсайт был скомпрометирован, сообщите об инциденте в CERT-UA по адресу [email protected]. Специалисты помогут определить дальнейшие шаги и предоставить рекомендации по удалению вредоносного кода.
- 5 октября в "АТБ" подтвердили хакерскую атаку, но заверили, что персональные данные в безопасности.
- В июле Нацполиция сообщила, что мошенники выдают себя за представителей образовательных платформ и распространяют вирусное программное обеспечение.

