Хакеры атакуют украинцев: фейковая проверка "Я не робот" крадет данные
Хакеры атакуют украинцев: фейковая проверка "Я не робот" крадет данные

Хакеры атакуют украинцев: фейковая проверка "Я не робот" крадет данные

События развернулись в сентябре, когда специалисты CERT-UA, национальной команды реагирования на киберинциденты, обнаружили масштабную кампанию по распространению вредоносного программного обеспечения. Группировка UAC-0277 скомпрометировала более 100 веб-сайтов, интегрировав в них вредоносный JavaScript-код.

Схема атаки была продуманной: пользователь, заходя на взломанный сайт, видел поддельную страницу проверки Cloudflare. Вместо привычной CAPTCHA, ему предлагали скопировать и выполнить определенную команду, якобы для подтверждения того, что он не является роботом.

Если жертва выполняла эту команду, на ее компьютер загружалось и устанавливалось вредоносное программное обеспечение LUNEXSTEALER. Эта атака была целенаправленной: фейковая страница отображалась только пользователям операционной системы Windows, которые попадали на сайт из поисковых систем, таких как Google, DuckDuckGo, meta.ua или bigmir.net. Показывалась она не чаще двух раз в течение 12 часов, чтобы не вызывать подозрений.

После инфицирования вредоносная программа маскировалась под легитимные файлы, использовала уязвимые драйверы и незаметно устанавливала в браузер фальшивое расширение под названием "Microsoft Office Word Editor". Это расширение позволяло злоумышленникам похищать логины, пароли, историю просмотров и даже получить удаленный доступ к компьютеру.

Хакеры атакуют украинцев: фейковая проверка "Я не робот" крадет данные - Фото 1

Специалисты Госспецсвязи подчеркнули, что ни одна настоящая проверка CAPTCHA или Cloudflare никогда не требует нажимать Win+R, открывать командную строку или PowerShell или вставлять какие-либо команды. Если вы видите такие требования, необходимо немедленно закрыть страницу, даже если сайт кажется знакомым.

Для повышения уровня защиты системным администраторам рекомендуется ограничить доступ обычных пользователей к комбинации Win+R, запретить установку MSI-файлов без прав администратора и активировать Microsoft Vulnerable Driver Blocklist. Также целесообразно разрешать в браузерах только те расширения, которые заранее проверены и внесены в утвержденный "белый список".

Управление инфраструктурой атаки осуществляется хакерами с помощью блокчейн-технологий, в частности сетей Polygon и Ethereum. Это позволяет им оперативно и незаметно изменять настройки, усложняя обнаружение и противодействие.

Ранее уже фиксировались случаи кибератак на украинские компании, в частности, в начале октября "АТБ" подтвердили атаку хакеров, но заверили, что персональные данные клиентов не были скомпрометированы. Также Национальная полиция сообщала о мошенниках, выдающих себя за представителей образовательных платформ, распространяя вирусное программное обеспечение.

Эта история является напоминанием о постоянной угрозе в киберпространстве и важности бдительности. Каждый пользователь должен осознавать, что даже самые простые действия в интернете могут скрывать опасность, и только благодаря осведомленности и соблюдению правил безопасности можно избежать серьезных последствий.

Источник материала
loader
loader