Хакери зламали більш ніж сотню сайтів для поширення вірусів, — Держспецзв'язку
Хакери зламали більш ніж сотню сайтів для поширення вірусів, — Держспецзв'язку

Хакери зламали більш ніж сотню сайтів для поширення вірусів, — Держспецзв'язку

Під час відвідування скомпрометованого сайту користувачеві демонструється підроблена сторінка перевірки Cloudflare, після якої на комп'ютер встановлюється шкідливе ПЗ.

Національна команда реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA, що діє при Держспецзв'язку, виявила масштабну кампанію з розповсюдження шкідливого програмного забезпечення (ПЗ) через зламані сайти. Про це повідомили на сайті Держспецзв'язку.

Лише у вересні фахівці зафіксували більш ніж сотню ресурсів, до яких зловмисники додали шкідливий JavaScript-код. Під час відвідування такого сайту користувачеві демонструється підроблена сторінка перевірки Cloudflare. За допомогою стандартного підтвердження «Я не робот» йому пропонують скопіювати та виконати певну команду через комбінацію Win+R, командний рядок чи Powershell.

Після виконання вимоги на комп'ютер завантажується та встановлюється шкідливе ПЗ. Вірус непомітно встановлює у браузер шкідливе розширення під виглядом «Microsoft Office Word Editor», яке викрадає логіни, паролі та історію відвідувань. Крім того, хакери можуть віддалено керувати комп'ютером.

За даними Держспецзв'язку, шкідлива сторінка відображається лише користувачам Windows, які перейшли на сайт з пошукових систем (Google, DuckDuckGo тощо). Повідомлення з'являється не частіше ніж двічі на 12 годин.

«Жодна легітимна перевірка (CAPTCHA, Cloudflare тощо) ніколи не вимагає натискати комбінацію клавіш Win+R, відкривати командний рядок чи PowerShell, або вставляти й виконувати будь-які команди. Якщо ви бачите таку вимогу, негайно закрийте сторінку, навіть якщо це відомий вам сайт», — зазначили в Держспецзв'язку.

Системним адміністраторам бізнесу рекомендують заборонити звичайним користувачам виклик вікна «Виконати» (Win+R) і обмежити встановлення будь-яких MSI-пакетів без прав адміністратора.

Нагадаємо, нещодавно дослідники з кібербезпеки компанії Huntress з'ясували, що хакери використовують рекламні оголошення в гуглі, щоб перенаправляти користувачів на підроблену версію ChatGPT від OpenAI, де за допомогою атак типу ClickFix встановлюють на їхні пристрої шкідливе програмне забезпечення (ПЗ).

Фото: Shutterstock

Джерело матеріала
loader
loader