Хакеры сломали более 100 сайтов в Украине и маскируют вирусы под проверку "Я не робот"
Хакеры сломали более 100 сайтов в Украине и маскируют вирусы под проверку "Я не робот"

Хакеры сломали более 100 сайтов в Украине и маскируют вирусы под проверку "Я не робот"

Хакер / © pexels.com

Национальная команда реагирования на киберинциденты CERT-UA обнаружила массовую кибератаку в Украине: злоумышленники распространяют вредоносное программное обеспечение через более 100 взломанных сайтов с помощью техники ClickFix.

Об этом сообщила Госспецсвязи.

CERT-UA обнаружила масштабную кампанию по распространению вредоносного програмного обеспечения. За атакой стоит кластер UAC-0277, участники которого применяют технику ClickFix и размещают фальшивые страницы проверки безопасности на легитимных веб-ресурсах, которые были скомпрометированы.

По данным специалистов, только в течение сентября было обнаружено более 100 взломанных сайтов. На них злоумышленники ввели вредоносный JavaScript-код.

Как происходит кибератака

После перехода на зараженный ресурс, пользователь видит поддельную страницу проверки Cloudflare. Под видом обычной процедуры подтверждения «Я не робот» человеку предлагают скопировать определенную команду и выполнить ее на своем устройстве. При выполнении этих действий на компьютер загружается и устанавливается вредоносная программа.

Кампания носит целевой характер. Фальшивая страница демонстрируется только пользователям Windows, попавшим на сайт из поисковых систем, включая Google, DuckDuckGo, meta.ua, bigmir.net и другие. При этом одна и та же страница показывается одному пользователю не чаще двух раз в течение 12 часов.

В CERT-UA напомнили, что легитимные средства проверки, в частности, CAPTCHA и Cloudflare, никогда не просят пользователя нажимать Win+R, запускать командную строку или PowerShell или вставлять и выполнять команды. При появлении подобного требования специалисты советуют сразу закрыть вкладку, даже если речь идет о знакомом или известном сайте.

Как хакеры контролируют кибератаку и воруют данные

Для управления инфраструктурой хакеры используют блокчейн-технологии, в частности сети Polygon и Ethereum. Это дает им возможность быстро менять настройки инфраструктуры и усложняет ее обнаружение.

Чтобы обойти средства защиты, злоумышленники маскируют вредоносное программное обеспечение LUNEXSTEALER под легитимные файлы, а также используют уязвимости системных драйверов Windows.

После проникновения на устройство вредитель незаметно устанавливает в браузере расширение, выдающее себя за Microsoft Office Word Editor. Оно предназначено для кражи логинов, паролей и истории браузера, а также позволяет злоумышленникам получать удаленный контроль над зараженным компьютером.

Как защититься от кибератаки

Для защиты IТ-инфраструктуры CERT-UA рекомендует системным администраторам ограничить возможность обычных пользователей запускать окно «Выполнить» с помощью Win+R. Также следует запретить установку MSI-пакетов без административных прав.

Среди других мер защиты — активация Microsoft Vulnerable Driver Blocklist для блокировки уязвимых драйверов и разрешение на установку только проверенных браузерных расширений, внесенных в «белый список».

Пользователям, которые обнаружили сайт с фальшивой страницей проверки, а также владельцам скомпрометированных ресурсов, рекомендуют немедленно сообщить об инциденте CERT-UA по адресу [cert@cert.gov.ua](mailto: cert@cert.gov.ua). Специалисты могут предоставить инструкции и помочь удалить вредоносный код с сайта.

Источник материала
loader
loader