Як працює підступна схема з кнопкою перевірки

Лише протягом вересня 2026 року спеціалісти виявили понад 100 зламаних ресурсів, куди кіберзлочинці впровадили шкідливий код JavaScript. Під час переходу на таку сторінку людина бачить фейкову форму перевірки Cloudflare із проханням підтвердити дію "Я не робот", пише Держспецзв'язку.

Щоб пройти перевірку, система пропонує скопіювати та виконати спеціальну команду. Якщо користувач натискає комбінацію клавіш Win+R і запускає цей код через командний рядок чи PowerShell, на комп'ютер завантажується шкідливе програмне забезпечення.

Кого атакують хакери та які технології використовують

Зловмисники із групи UAC-0277 діють дуже вибірково та цілеспрямовано. Підроблену сторінку показують виключно користувачам операційної системи Windows, які перейшли на зламаний сайт із пошукових систем Google, DuckDuckGo, meta.ua чи bigmir.net. До того ж шкідливе вікно з'являється не частіше двох разів на 12 годин для одного відвідувача, що дозволяє тривалий час залишатися непоміченим.

Для керування інфраструктурою атаки кіберзлочинці задіяли технологію блокчейн у мережах Polygon та Ethereum. Це дає їм змогу миттєво змінювати власні налаштування. Саму шкідливу програму LUNEXSTEALER маскують під легітимні файли, обходячи захист системи через вразливості системних драйверів Windows.

Після проникнення вірус таємно встановлює у браузер розширення під виглядом "Microsoft Office Word Editor". Цей інструмент повністю викрадає збережені логіни, паролі та історію відвідувань, а також передає хакерам можливість віддалено керувати пристроєм.

Середні ціни в мережі АЗС «Amic Energy» станом на 

Як захистити пристрій та куди звертатися у разі ураження

Перш за все, варто пам'ятати, що жодна легітимна перевірка ніколи не вимагає натискати комбінацію клавіш Win+R, відкривати командний рядок чи PowerShell, або вставляти й виконувати будь-які команди, кажуть фахівці CERT-UA.

Якщо ви побачили таку вимогу на будь-якому ресурсі, варто негайно закрити сторінку. Системним адміністраторам рекомендують обмежити звичайним користувачам доступ до вікна "Виконати", заборонити встановлення MSI-пакетів без адмінправ, а також задіяти список блокування вразливих драйверів Microsoft Vulnerable Driver Blocklist і дозволити лише перевірені браузерні розширення з білого списку.

У разі виявлення підозрілої сторінки або компрометації власного сайту варто негайно написати фахівцям CERT-UA на електронну пошту cert@cert.gov.ua, які нададуть інструкції та допоможуть очистити ресурс.