Хакери атакують українців: фейкова перевірка "Я не робот" краде дані
Хакери атакують українців: фейкова перевірка "Я не робот" краде дані

Хакери атакують українців: фейкова перевірка "Я не робот" краде дані

Події розгорнулися у вересні, коли фахівці CERT-UA, національної команди реагування на кіберінциденти, виявили масштабну кампанію з поширення шкідливого програмного забезпечення. Угруповання UAC-0277 скомпрометувало понад 100 вебсайтів, інтегруючи до них шкідливий JavaScript-код.

Схема атаки була продуманою: користувач, заходячи на зламаний сайт, бачив підроблену сторінку перевірки Cloudflare. Замість звичної CAPTCHA, йому пропонували скопіювати та виконати певну команду, начебто для підтвердження того, що він не є роботом.

Якщо жертва виконувала цю команду, на її комп’ютер завантажувалося та встановлювалося шкідливе програмне забезпечення LUNEXSTEALER. Ця атака була цілеспрямованою: фейкова сторінка відображалася лише користувачам операційної системи Windows, які потрапляли на сайт з пошукових систем, таких як Google, DuckDuckGo, meta.ua чи bigmir.net. Показувалася вона не частіше двох разів протягом 12 годин, щоб не викликати підозр.

Після інфікування шкідник маскувався під легітимні файли, використовував вразливі драйвери та непомітно встановлював у браузер фальшиве розширення під назвою "Microsoft Office Word Editor". Це розширення дозволяло зловмисникам викрадати логіни, паролі, історію переглядів і навіть отримати віддалений доступ до комп'ютера.

Хакери атакують українців: фейкова перевірка "Я не робот" краде дані - Фото 1

Фахівці Держспецзв’язку наголосили, що жодна справжня перевірка CAPTCHA або Cloudflare ніколи не вимагає натискати Win+R, відкривати командний рядок чи PowerShell або вставляти будь-які команди. Якщо ви бачите такі вимоги, необхідно негайно закрити сторінку, навіть якщо сайт здається знайомим.

Для підвищення рівня захисту системним адміністраторам рекомендується обмежити доступ звичайних користувачів до комбінації Win+R, заборонити встановлення MSI-файлів без прав адміністратора та активувати Microsoft Vulnerable Driver Blocklist. Також доцільно дозволяти в браузерах лише ті розширення, які заздалегідь перевірені та внесені до затвердженого "білого списку".

Управління інфраструктурою атаки здійснюється хакерами за допомогою блокчейн-технологій, зокрема мереж Polygon та Ethereum. Це дозволяє їм оперативно та непомітно змінювати налаштування, ускладнюючи виявлення та протидію.

Раніше вже фіксувалися випадки кібератак на українські компанії, зокрема, на початку жовтня "АТБ" підтвердили атаку хакерів, але запевнили, що персональні дані клієнтів не були скомпрометовані. Також Національна поліція повідомляла про шахраїв, які видають себе за представників освітніх платформ, розповсюджуючи вірусне програмне забезпечення.

Ця історія є нагадуванням про постійну загрозу в кіберпросторі та важливість пильності. Кожен користувач має усвідомлювати, що навіть найпростіші дії в інтернеті можуть приховувати небезпеку, і лише завдяки обізнаності та дотриманню правил безпеки можна уникнути серйозних наслідків.

Джерело матеріала
loader
loader