6 октября, 14:41
2
Обновлено - 17:01, 6 октября

Украинские сайты массово взламывают и прячут в них вирусы: уже более 100 жертв

Хакерская группировка UAC-0277 развернула масштабную кибератаку, использовав более сотни скомпрометированных веб-сайтов для заражения устройств. Чтобы обмануть посетителей, злоумышленники маскируют вирус под обычную проверку безопасности системы.

Как работает коварная схема с кнопкой проверки

Только в течение сентября 2026 года специалисты обнаружили более 100 взломанных ресурсов, на которые киберпреступники внедрили вредоносный код JavaScript. При переходе на такую страницу пользователь видит поддельную форму проверки Cloudflare с просьбой подтвердить действие "Я не робот", пишет Госспецсвязь.

Чтобы пройти проверку, система предлагает скопировать и выполнить специальную команду. Если пользователь нажимает комбинацию клавиш Win+R и запускает этот код через командную строку или PowerShell, на компьютер загружается вредоносное программное обеспечение.

Кого атакуют хакеры и какие технологии используют

Злоумышленники из группы UAC-0277 действуют очень избирательно и целенаправленно. Поддельный сайт показывается исключительно пользователям операционной системы Windows, которые перешли на взломанный сайт из поисковых систем Google, DuckDuckGo, meta.ua или bigmir.net. Кроме того, вредоносное окно появляется не чаще двух раз в 12 часов для одного посетителя, что позволяет долгое время оставаться незамеченным.

Для управления инфраструктурой атаки киберпреступники задействовали технологию блокчейн в сетях Polygon и Ethereum. Это позволяет им мгновенно изменять собственные настройки. Саму вредоносную программу LUNEXSTEALER маскируют под легитимные файлы, обходя защиту системы через уязвимости системных драйверов Windows.

После проникновения вирус тайно устанавливает в браузер расширение под видом "Microsoft Office Word Editor". Этот инструмент полностью похищает сохраненные логины, пароли и историю посещений, а также предоставляет хакерам возможность удаленно управлять устройством.

Как защитить устройство и куда обращаться в случае заражения

Прежде всего, стоит помнить, что ни одна легитимная проверка никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell либо вставлять и выполнять какие-либо команды, говорят специалисты CERT-UA.

Если вы увидели такое требование на каком-либо ресурсе, следует немедленно закрыть страницу. Системным администраторам рекомендуется ограничить обычным пользователям доступ к окну "Выполнить", запретить установку MSI-пакетов без прав администратора, а также использовать список блокировки уязвимых драйверов Microsoft Vulnerable Driver Blocklist и разрешать только проверенные браузерные расширения из белого списка.

В случае обнаружения подозрительной страницы или компрометации собственного сайта следует немедленно написать специалистам CERT-UA на электронную почту cert@cert.gov.ua, которые предоставят инструкции и помогут очистить ресурс.