/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F1%2F75c5fe82e4374e3fed7ea192c486b17d.jpg)
Хакеры сломали более 100 сайтов в Украине и маскируют вирусы под проверку "Я не робот"
Хакер / © pexels.com
Национальная команда реагирования на киберинциденты CERT-UA обнаружила массовую кибератаку в Украине: злоумышленники распространяют вредоносное программное обеспечение через более 100 взломанных сайтов с помощью техники ClickFix.
Об этом сообщила Госспецсвязи.
CERT-UA обнаружила масштабную кампанию по распространению вредоносного програмного обеспечения. За атакой стоит кластер UAC-0277, участники которого применяют технику ClickFix и размещают фальшивые страницы проверки безопасности на легитимных веб-ресурсах, которые были скомпрометированы.
По данным специалистов, только в течение сентября было обнаружено более 100 взломанных сайтов. На них злоумышленники ввели вредоносный JavaScript-код.
Как происходит кибератака
После перехода на зараженный ресурс, пользователь видит поддельную страницу проверки Cloudflare. Под видом обычной процедуры подтверждения «Я не робот» человеку предлагают скопировать определенную команду и выполнить ее на своем устройстве. При выполнении этих действий на компьютер загружается и устанавливается вредоносная программа.
Кампания носит целевой характер. Фальшивая страница демонстрируется только пользователям Windows, попавшим на сайт из поисковых систем, включая Google, DuckDuckGo, meta.ua, bigmir.net и другие. При этом одна и та же страница показывается одному пользователю не чаще двух раз в течение 12 часов.
В CERT-UA напомнили, что легитимные средства проверки, в частности, CAPTCHA и Cloudflare, никогда не просят пользователя нажимать Win+R, запускать командную строку или PowerShell или вставлять и выполнять команды. При появлении подобного требования специалисты советуют сразу закрыть вкладку, даже если речь идет о знакомом или известном сайте.
Как хакеры контролируют кибератаку и воруют данные
Для управления инфраструктурой хакеры используют блокчейн-технологии, в частности сети Polygon и Ethereum. Это дает им возможность быстро менять настройки инфраструктуры и усложняет ее обнаружение.
Чтобы обойти средства защиты, злоумышленники маскируют вредоносное программное обеспечение LUNEXSTEALER под легитимные файлы, а также используют уязвимости системных драйверов Windows.
После проникновения на устройство вредитель незаметно устанавливает в браузере расширение, выдающее себя за Microsoft Office Word Editor. Оно предназначено для кражи логинов, паролей и истории браузера, а также позволяет злоумышленникам получать удаленный контроль над зараженным компьютером.
Как защититься от кибератаки
Для защиты IТ-инфраструктуры CERT-UA рекомендует системным администраторам ограничить возможность обычных пользователей запускать окно «Выполнить» с помощью Win+R. Также следует запретить установку MSI-пакетов без административных прав.
Среди других мер защиты — активация Microsoft Vulnerable Driver Blocklist для блокировки уязвимых драйверов и разрешение на установку только проверенных браузерных расширений, внесенных в «белый список».
Пользователям, которые обнаружили сайт с фальшивой страницей проверки, а также владельцам скомпрометированных ресурсов, рекомендуют немедленно сообщить об инциденте CERT-UA по адресу [cert@cert.gov.ua](mailto: cert@cert.gov.ua). Специалисты могут предоставить инструкции и помочь удалить вредоносный код с сайта.

