$ 44.89 € 50.54 zł 11.56
+18° Киев +21° Варшава +15° Вашингтон

Более 100 сайтов в Украине заражены опасной для пользователей Windows схемой

UA NEWS 06 Октября 2026 17:09
Более 100 сайтов в Украине заражены опасной для пользователей Windows схемой

В Украине обнаружили более 100 взломанных веб-сайтов, на которых пользователям Windows показывают поддельную проверку «Я не робот». После этого от пользователей требуют через Win+R, CMD или PowerShell выполнить определенную команду, которая устанавливает на устройство вредоносное программное обеспечение.

Настоящие CAPTCHA и проверки Cloudflare не предусматривают запуск системных команд. Поэтому, если во время проверки на сайте появляется такое требование, страницу нужно сразу закрыть.

По данным специалистов, за кампанией стоит группа, которой присвоен идентификатор UAC-0277.

Вместо обычной CAPTCHA — команда для заражения компьютера

Схема построена таким образом, чтобы пользователь воспринял действия злоумышленников как обычную проверку безопасности. Человек переходит на веб-сайт и видит страницу, имитирующую проверку Cloudflare. Подобные CAPTCHA давно стали привычными, сайты действительно могут просить пользователя подтвердить, что он не является автоматизированной программой.

Однако в данном случае привычная процедура превращается в ловушку. Под предлогом подтверждения «Я не робот» человеку предлагают скопировать специальную команду, после чего открыть системное окно Windows и выполнить её. Именно этот момент является ключевым. Если пользователь соглашается и запускает предложенную команду, на его компьютер загружается и устанавливается вредоносное программное обеспечение. Фактически злоумышленники заставляют саму жертву собственноручно запустить механизм заражения.

В CERT-UA назвали главный признак опасной CAPTCHA

Специалисты подчеркивают: настоящая CAPTCHA или проверка Cloudflare не должна требовать от пользователя запуска системных команд на своем компьютере. Особенно опасны такие просьбы:

  • нажать комбинацию клавиш Win+R;
  • открыть окно «Выполнить»;
  • запустить командную строку CMD;
  • открыть PowerShell;
  • вставить туда скопированный текст;
  • выполнить предложенную сайтом команду.

Если веб-страница просит сделать что-то подобное якобы для подтверждения, что пользователь «не робот», её необходимо немедленно закрыть. Причём это правило действует даже тогда, когда адрес сайта кажется знакомым или пользователь ранее без проблем посещал этот ресурс. В рамках нынешней кампании хакеры используют именно легитимные, но предварительно скомпрометированные сайты.

Мошенническая проверка появляется не у всех

Кампания построена так, чтобы вредоносную активность было сложнее обнаружить. Поддельная страница демонстрируется не каждому посетителю зараженного ресурса. По информации CERT-UA, атака ориентирована именно на пользователей операционной системы Windows.

Кроме того, имеет значение, откуда человек попал на сайт. Вредоносная страница может появиться, если пользователь перешел на ресурс через поисковую систему. Среди них специалисты называют Google, DuckDuckGo, meta.ua, bigmir.net и другие. Есть и дополнительное ограничение: одному пользователю такая страница показывается не чаще двух раз в течение 12 часов.

Подобный механизм помогает злоумышленникам скрывать атаку. Если владелец сайта или специалист по кибербезопасности просто откроет ресурс, поддельная CAPTCHA может вообще не появиться.

Что произойдет, если выполнить команду

Нажатие клавиш само по себе не заражает компьютер. Опасность возникает тогда, когда человек выполняет предложенную мошенниками последовательность действий и запускает полученную команду. После этого на устройство загружается вредоносное программное обеспечение.

В CERT-UA сообщили об использовании злоумышленниками LUNEXSTEALER. Его задача — получить доступ к ценной информации на заражённом устройстве и создать возможности для дальнейших действий хакеров. Чтобы затруднить обнаружение угрозы системами защиты, вредоносное ПО маскируется под легитимные файлы. Кроме того, злоумышленники используют уязвимости системных драйверов Windows.

В браузере может появиться поддельный «Microsoft Office Word Editor»

После успешного заражения атака не ограничивается установкой одного вредоносного компонента. На компьютере жертвы может незаметно появиться вредоносное расширение для браузера, маскирующееся под «Microsoft Office Word Editor».

Название призвано создать впечатление, что речь идет об обычном продукте Microsoft или компоненте для работы с документами. На самом деле его возможности гораздо опаснее. По данным специалистов, вредоносный инструмент может похищать логины, пароли и историю посещения веб-сайтов.

Кроме того, заражение может предоставить злоумышленникам возможность удаленно управлять компьютером. Последствия неосторожного выполнения команды могут быть гораздо серьезнее, чем просто некорректная работа браузера или компьютера. Под угрозой могут оказаться учетные записи и другая информация, доступ к которой имеется на устройстве.

Для управления атакой используется блокчейн

Еще одна особенность обнаруженной кампании — способ, которым злоумышленники управляют своей инфраструктурой. По информации CERT-UA, хакеры используют технологию блокчейн, в частности сети Polygon и Ethereum.

Такой подход позволяет оперативно изменять параметры вредоносной инфраструктуры и затрудняет противодействие кампании. Одновременно используются и другие способы обхода защиты Windows, в частности эксплуатация уязвимых системных драйверов. В результате пользователь видит лишь якобы стандартную проверку «Я не робот», тогда как за ней скрывается многоуровневая схема заражения и похищения информации.

Что делать, если сайт просит нажать Win+R

Основное правило для обычных пользователей максимально простое — не выполнять команды, которые предлагает веб-сайт для прохождения CAPTCHA. Обычная проверка может попросить установить флажок, выбрать определенные изображения или выполнить другое действие непосредственно на странице.

Но сайту не нужно, чтобы пользователь открывал системные инструменты Windows и вручную запускал команды. Поэтому требование нажать Win+R, открыть CMD или PowerShell, ввести туда текст и нажать Enter следует воспринимать как сигнал опасности. В таком случае страницу нужно закрыть и ничего с неё не копировать и не запускать.

Также стоит ограничить установку MSI-пакетов без прав администратора. Еще одной мерой защиты является использование Microsoft Vulnerable Driver Blocklist — механизма блокировки известных уязвимых драйверов.

Для браузеров специалисты советуют ввести «белый список» расширений. В таком случае пользователи смогут использовать только заранее разрешенные и проверенные приложения, что снижает риск незаметной установки вредоносных компонентов.

Что делать владельцам зараженных сайтов

Проблема касается не только посетителей, но и владельцев веб-ресурсов. Взломанный сайт может внешне продолжать работать в обычном режиме, но части его аудитории будет отображаться вредоносная страница.

Если владелец ресурса обнаружил поддельную проверку или имеет основания полагать, что его сайт скомпрометирован, в CERT-UA рекомендуют как можно скорее сообщить об инциденте. Обратиться к специалистам можно по электронной почте [email protected]. Команда CERT-UA может дать рекомендации и помочь с очисткой веб-ресурса от вредоносного кода.

Главное для обычных пользователей — помнить, что знакомый адрес сайта сам по себе не гарантирует отсутствия опасности. Если якобы обычная проверка «Я не робот» вдруг требует выполнять команды непосредственно в Windows, продолжать её нельзя.

Об этом сообщает Госспецсвязь.

Читай нас в Telegram и Sends

Загружай наше приложение