Site icon Полемика

Як хакери атакують українців: фальшивий Cloudflare і понад 100 зламаних сайтів

Понад 100 сайтів стали пасткою: CERT-UA розкрила нову схему хакерів

Понад 100 сайтів стали пасткою: CERT-UA розкрила нову схему хакерів

Українців попереджають про нову небезпечну кіберзагрозу.

Про це пише Polemika з посиланням на Держспецзв’язок.

Фахівці CERT-UA зафіксували масштабну кампанію, у межах якої було скомпрометовано понад 100 вебсайтів.

Зламані ресурси використовувалися для поширення шкідливого програмного забезпечення серед користувачів Windows.

Особливу небезпеку становить те, що атака маскується під звичайну перевірку «Я не робот».

Користувачу можуть показати сторінку, яка імітує захисний механізм Cloudflare, після чого запропонувати виконати певні дії на комп’ютері.

Саме ця дія і є головною пасткою: користувача намагаються переконати власноруч запустити шкідливу команду.

Що відомо про нову кібератаку

За інформацією CERT-UA, у вересні 2026 року було виявлено понад 100 скомпрометованих вебресурсів.

Йдеться не просто про фішингові сторінки, створені зловмисниками. Хакери отримували можливість розміщувати шкідливий JavaScript-код на вже існуючих сайтах.

У результаті звичайний користувач міг перейти на знайомий ресурс і побачити підроблене повідомлення про необхідність пройти перевірку.

За даними українських фахівців із кібербезпеки, кампанія пов’язана з кластером UAC-0277 та використовує техніку соціальної інженерії ClickFix.

Основні факти

ПараметрІнформація
Кількість скомпрометованих сайтівПонад 100
Пов’язаний кластерUAC-0277
Метод атакиClickFix
Основна цільКористувачі Windows
Основна приманкаФальшива перевірка «Я не робот»
ІмітаціяСторінка Cloudflare
Шкідливе ПЗLUNEXSTEALER
Основний прийомСоціальна інженерія

Важливо: понад 100 — це кількість виявлених скомпрометованих вебсайтів, а не кількість підтверджено заражених комп’ютерів.

Як працює небезпечна схема «Я не робот»

Механізм атаки розрахований насамперед на неуважність користувача.

Людина заходить на вебсайт і замість очікуваної сторінки бачить повідомлення про необхідність підтвердити, що вона не є ботом.

На перший погляд усе може виглядати цілком правдоподібно.

Користувачу демонструють елементи, які нагадують справжню перевірку Cloudflare, після чого пропонують виконати певну інструкцію.

Схема може виглядати приблизно так:

  1. Користувач відкриває скомпрометований сайт.
  2. На сторінці з’являється фальшиве повідомлення про перевірку.
  3. Людину просять виконати певну комбінацію клавіш.
  4. Далі пропонують скопіювати команду.
  5. Команду потрібно вставити у системний інструмент Windows.
  6. Після запуску починається завантаження шкідливого програмного забезпечення.

Найнебезпечніший момент — користувач сам запускає команду, вважаючи, що це частина перевірки безпеки.

Що таке ClickFix

ClickFix — це техніка соціальної інженерії, за якої зловмисники переконують людину самостійно виконати небезпечну дію.

На відміну від класичної атаки, де шкідливий файл може автоматично завантажуватися на комп’ютер, тут основна ставка робиться на психологію користувача.

Зловмисники фактично говорять:

«Виконайте ці прості кроки, щоб продовжити».

Людина може не розуміти, що команда, яку вона копіює, фактично запускає сторонній код.

Чому така схема небезпечна

ClickFix використовує кілька психологічних прийомів:

Тому навіть досвідчений користувач може звернути увагу на знайомий логотип і не одразу помітити проблему.

Хакери маскуються під Cloudflare

Одним із ключових елементів атаки є використання зовнішнього вигляду, який нагадує перевірку Cloudflare.

Це не випадково.

Cloudflare широко використовується на сайтах по всьому світу, а користувачі звикли бачити його захисні сторінки під час відвідування різних ресурсів.

Зловмисники використовують цю довіру.

Логотип відомої компанії не є доказом того, що сторінка справжня.

Якщо сторінка вимагає від вас:

— це серйозна причина негайно припинити виконання інструкцій.

Яке шкідливе ПЗ поширюється

У рамках кампанії фахівці CERT-UA пов’язують атаку з поширенням LUNEXSTEALER.

Це шкідливе програмне забезпечення, яке може використовуватися для компрометації Windows-систем та отримання доступу до інформації на зараженому пристрої.

Серед потенційних ризиків:

Саме тому запуск невідомої команди може мати значно серйозніші наслідки, ніж просто встановлення небажаної програми.

Як розпізнати фальшиву перевірку

Користувачам варто звернути увагу на кілька характерних ознак.

1. Сторінка просить виконати команду

Звичайна вебперевірка не повинна вимагати від користувача відкривати системні інструменти Windows.

2. Вам пропонують скопіювати текст

Якщо інструкція звучить приблизно як «скопіюйте цей текст і вставте його у вікно виконання команди» — не робіть цього.

3. Вас змушують поспішати

Фрази «терміново», «необхідно підтвердити», «інакше сторінку буде заблоковано» можуть використовуватися для психологічного тиску.

4. Потрібно встановити невідомий файл

Для перегляду звичайного вебсайту не потрібно встановлювати випадкові MSI-, EXE- чи інші виконувані файли.

5. Сайт виглядає знайомим, але поведінка незвичайна

Навіть якщо ви давно користуєтеся певним ресурсом, його могли скомпрометувати.

Що робити, якщо ви вже виконали підозрілу команду

Якщо ви випадково виконали інструкції на підозрілій сторінці, не варто ігнорувати ситуацію.

Рекомендований алгоритм дій:

  1. Припиніть роботу на потенційно зараженому комп’ютері.
  2. За можливості від’єднайте його від інтернету.
  3. Не вводьте на ньому паролі від банківських, поштових та інших важливих акаунтів.
  4. Запустіть повну перевірку системи засобами кіберзахисту.
  5. З безпечного пристрою змініть важливі паролі.
  6. Перевірте активні сесії та несанкціоновані входи до акаунтів.
  7. Якщо це робочий комп’ютер — повідомте ІТ-фахівця або адміністратора.
  8. У разі підозри на кіберінцидент зверніться до відповідних фахівців.

Як захистити комп’ютер від подібних кібератак

Для більшості користувачів найважливішим захистом залишається уважність.

Дотримуйтеся простих правил:

Чи небезпечно просто зайти на такий сайт

Не варто автоматично вважати, що сам факт відкриття скомпрометованого сайту означає зараження комп’ютера.

У цій кампанії важливу роль відіграє саме соціальна інженерія.

Тобто зловмисники намагаються змусити користувача виконати конкретну дію.

Тому якщо ви побачили підозрілу «перевірку», але нічого не копіювали, не запускали

та не встановлювали, ризик суттєво відрізняється від ситуації, коли ви виконали запропоновану команду.

Головне правило для користувачів Windows

Запам’ятайте просте правило:

Справжня перевірка «Я не робот» не повинна змушувати вас запускати команди Windows.

Якщо вебсторінка просить:

закрийте сторінку та не продовжуйте інструкцію.

Краще втратити кілька секунд на закриття підозрілої сторінки, ніж потім витрачати години на відновлення скомпрометованих акаунтів і даних.

Нова кампанія, яку досліджує CERT-UA, демонструє сучасний підхід кіберзлочинців: для атаки їм не завжди потрібно змушувати користувача завантажувати очевидний вірус.

Іноді достатньо створити правдоподібну сторінку та переконати людину самостійно виконати кілька дій.

Понад 100 скомпрометованих вебресурсів використовувалися у схемі, пов’язаній із технікою ClickFix.

Основною приманкою стала фальшива перевірка «Я не робот», а серед пов’язаних із кампанією шкідливих компонентів згадується LUNEXSTEALER.

Тому головне правило кібербезпеки залишається простим:

не запускайте команди, призначення яких вам невідоме, навіть якщо їх пропонує сторінка, яка виглядає професійно та переконливо.

Тим часом дізнайтеся, що відомо про кібератаку на Пентагон.

Exit mobile version