Хакери атакують українців через фейкову перевірку "Я не робот", - Держспецзв’язку
Хакери атакують українців через фейкову перевірку "Я не робот", - Держспецзв’язку

Хакери атакують українців через фейкову перевірку "Я не робот", - Держспецзв’язку

Фахівці CERT-UA, нацкоманди реагування на кіберінциденти, що працює при Держспецзв’язку, виявили чергову масштабну атаку, спрямовану на поширення шкідливого програмного забезпечення. За даними команди, угруповання UAC-0277 застосовує техніку ClickFix: на зламаних, але справжніх вебсайтах розміщуються фальшиві сторінки, які імітують перевірку користувача на безпеку. Протягом вересня хакери скомпрометували більш ніж 100 вебсайтів. Про це повідомляє Держспецзвʼязку.

- Під час відвідування скомпрометованого сайту користувачеві демонструється підроблена сторінка перевірки Cloudflare. Під приводом стандартного підтвердження «Я не робот» відвідувачу пропонують скопіювати та виконати певну команду. Якщо людина це робить, на її комп’ютер завантажується та встановлюється шкідливе програмне забезпечення. Атака є цілеспрямованою: шкідлива сторінка відображається лише користувачам ОС Windows, які перейшли на сайт із пошукових систем (Google, DuckDuckGo, meta.ua, bigmir.net тощо), і показується не частіше ніж двічі на 12 годин, - йдеться в повідомленні.

Фахівці зазначають, що вірус може видавати себе за звичайні безпечні файли, експлуатувати вразливі драйвери та приховано встановлювати у браузер підроблене розширення з назвою "Microsoft Office Word Editor". Унаслідок зараження зловмисники здатні отримати паролі, дані про активність користувача в мережі та навіть дистанційно керувати комп’ютером.

- Пам’ятайте: жодна справжня CAPTCHA чи Cloudflare не просить відкривати Win+R, PowerShell або вставляти команди, - додали у відомстві.

Для підвищення рівня захисту ІТ-середовища системним адміністраторам рекомендують обмежити доступ звичайних користувачів до комбінації Win+R, а також заборонити встановлення MSI-файлів без відповідних адмінправ. Додатковим заходом безпеки має стати активація Microsoft Vulnerable Driver Blocklist, яка блокує відомі небезпечні драйвери. Також доцільно дозволяти в браузерах лише ті розширення, які заздалегідь перевірені та внесені до затвердженого "білого списку".

Якщо ви виявили ресурс із фальшивою сторінкою CAPTCHA або підозрюєте, що ваш вебсайт було скомпрометовано, повідомте про інцидент до CERT-UA за адресою [email protected]. Спеціалісти допоможуть визначити подальші кроки та надати рекомендації щодо видалення шкідливого коду.

  • 5 жовтня в "АТБ" підтвердили атаку хакерів, але запевнили, що персональні дані у безпеці.
  • У липні Нацполіція повіомила, шо шахраї видають себе за представників освітніх платформ і поширюють вірусне програмне забезпечення. 
Джерело матеріала
loader
loader