Українців попереджають про нову небезпечну кіберзагрозу.
Про це пише Polemika з посиланням на Держспецзв’язок.
Фахівці CERT-UA зафіксували масштабну кампанію, у межах якої було скомпрометовано понад 100 вебсайтів.
Зламані ресурси використовувалися для поширення шкідливого програмного забезпечення серед користувачів Windows.
Особливу небезпеку становить те, що атака маскується під звичайну перевірку «Я не робот».
Користувачу можуть показати сторінку, яка імітує захисний механізм Cloudflare, після чого запропонувати виконати певні дії на комп’ютері.
Саме ця дія і є головною пасткою: користувача намагаються переконати власноруч запустити шкідливу команду.
У цьому матеріалі
- Що відомо про нову кібератаку
- Як працює небезпечна схема «Я не робот»
- Що таке ClickFix
- Хакери маскуються під Cloudflare
- Яке шкідливе ПЗ поширюється
- Як розпізнати фальшиву перевірку
- Що робити, якщо ви вже виконали підозрілу команду
- Як захистити комп’ютер від подібних кібератак
- Чи небезпечно просто зайти на такий сайт
- Головне правило для користувачів Windows
Навигация
Що відомо про нову кібератаку
За інформацією CERT-UA, у вересні 2026 року було виявлено понад 100 скомпрометованих вебресурсів.
Йдеться не просто про фішингові сторінки, створені зловмисниками. Хакери отримували можливість розміщувати шкідливий JavaScript-код на вже існуючих сайтах.
У результаті звичайний користувач міг перейти на знайомий ресурс і побачити підроблене повідомлення про необхідність пройти перевірку.
За даними українських фахівців із кібербезпеки, кампанія пов’язана з кластером UAC-0277 та використовує техніку соціальної інженерії ClickFix.
Основні факти
| Параметр | Інформація |
|---|---|
| Кількість скомпрометованих сайтів | Понад 100 |
| Пов’язаний кластер | UAC-0277 |
| Метод атаки | ClickFix |
| Основна ціль | Користувачі Windows |
| Основна приманка | Фальшива перевірка «Я не робот» |
| Імітація | Сторінка Cloudflare |
| Шкідливе ПЗ | LUNEXSTEALER |
| Основний прийом | Соціальна інженерія |
Важливо: понад 100 — це кількість виявлених скомпрометованих вебсайтів, а не кількість підтверджено заражених комп’ютерів.
Як працює небезпечна схема «Я не робот»
Механізм атаки розрахований насамперед на неуважність користувача.
Людина заходить на вебсайт і замість очікуваної сторінки бачить повідомлення про необхідність підтвердити, що вона не є ботом.
На перший погляд усе може виглядати цілком правдоподібно.
Користувачу демонструють елементи, які нагадують справжню перевірку Cloudflare, після чого пропонують виконати певну інструкцію.
Схема може виглядати приблизно так:
- Користувач відкриває скомпрометований сайт.
- На сторінці з’являється фальшиве повідомлення про перевірку.
- Людину просять виконати певну комбінацію клавіш.
- Далі пропонують скопіювати команду.
- Команду потрібно вставити у системний інструмент Windows.
- Після запуску починається завантаження шкідливого програмного забезпечення.
Найнебезпечніший момент — користувач сам запускає команду, вважаючи, що це частина перевірки безпеки.
Що таке ClickFix
ClickFix — це техніка соціальної інженерії, за якої зловмисники переконують людину самостійно виконати небезпечну дію.
На відміну від класичної атаки, де шкідливий файл може автоматично завантажуватися на комп’ютер, тут основна ставка робиться на психологію користувача.
Зловмисники фактично говорять:
«Виконайте ці прості кроки, щоб продовжити».
Людина може не розуміти, що команда, яку вона копіює, фактично запускає сторонній код.
Чому така схема небезпечна
ClickFix використовує кілька психологічних прийомів:
- імітацію відомих сервісів;
- створення відчуття терміновості;
- прості покрокові інструкції;
- використання знайомих елементів Windows;
- переконання, що користувач виконує стандартну перевірку безпеки.
Тому навіть досвідчений користувач може звернути увагу на знайомий логотип і не одразу помітити проблему.
Хакери маскуються під Cloudflare
Одним із ключових елементів атаки є використання зовнішнього вигляду, який нагадує перевірку Cloudflare.
Це не випадково.
Cloudflare широко використовується на сайтах по всьому світу, а користувачі звикли бачити його захисні сторінки під час відвідування різних ресурсів.
Зловмисники використовують цю довіру.
Логотип відомої компанії не є доказом того, що сторінка справжня.
Якщо сторінка вимагає від вас:
- відкрити командний рядок;
- натиснути Win + R;
- вставити невідому команду;
- запустити PowerShell;
- встановити незнайомий файл;
- вимкнути захист Windows;
— це серйозна причина негайно припинити виконання інструкцій.
Яке шкідливе ПЗ поширюється
У рамках кампанії фахівці CERT-UA пов’язують атаку з поширенням LUNEXSTEALER.
Це шкідливе програмне забезпечення, яке може використовуватися для компрометації Windows-систем та отримання доступу до інформації на зараженому пристрої.
Серед потенційних ризиків:
- викрадення облікових даних;
- компрометація інформації з браузера;
- отримання доступу до збережених даних;
- подальше виконання команд на пристрої;
- встановлення додаткових шкідливих компонентів.
Саме тому запуск невідомої команди може мати значно серйозніші наслідки, ніж просто встановлення небажаної програми.
Як розпізнати фальшиву перевірку
Користувачам варто звернути увагу на кілька характерних ознак.
1. Сторінка просить виконати команду
Звичайна вебперевірка не повинна вимагати від користувача відкривати системні інструменти Windows.
2. Вам пропонують скопіювати текст
Якщо інструкція звучить приблизно як «скопіюйте цей текст і вставте його у вікно виконання команди» — не робіть цього.
3. Вас змушують поспішати
Фрази «терміново», «необхідно підтвердити», «інакше сторінку буде заблоковано» можуть використовуватися для психологічного тиску.
4. Потрібно встановити невідомий файл
Для перегляду звичайного вебсайту не потрібно встановлювати випадкові MSI-, EXE- чи інші виконувані файли.
5. Сайт виглядає знайомим, але поведінка незвичайна
Навіть якщо ви давно користуєтеся певним ресурсом, його могли скомпрометувати.
Що робити, якщо ви вже виконали підозрілу команду
Якщо ви випадково виконали інструкції на підозрілій сторінці, не варто ігнорувати ситуацію.
Рекомендований алгоритм дій:
- Припиніть роботу на потенційно зараженому комп’ютері.
- За можливості від’єднайте його від інтернету.
- Не вводьте на ньому паролі від банківських, поштових та інших важливих акаунтів.
- Запустіть повну перевірку системи засобами кіберзахисту.
- З безпечного пристрою змініть важливі паролі.
- Перевірте активні сесії та несанкціоновані входи до акаунтів.
- Якщо це робочий комп’ютер — повідомте ІТ-фахівця або адміністратора.
- У разі підозри на кіберінцидент зверніться до відповідних фахівців.
Як захистити комп’ютер від подібних кібератак
Для більшості користувачів найважливішим захистом залишається уважність.
Дотримуйтеся простих правил:
- регулярно оновлюйте Windows;
- встановлюйте оновлення браузера;
- використовуйте надійний антивірусний захист;
- увімкніть двофакторну автентифікацію;
- не використовуйте однакові паролі на різних сайтах;
- не запускайте команди з випадкових вебсторінок;
- не встановлюйте програми за вимогою підозрілих банерів;
- перевіряйте адресу сайту перед введенням конфіденційних даних;
- не довіряйте сторінці лише через логотип відомої компанії.
Чи небезпечно просто зайти на такий сайт
Не варто автоматично вважати, що сам факт відкриття скомпрометованого сайту означає зараження комп’ютера.
У цій кампанії важливу роль відіграє саме соціальна інженерія.
Тобто зловмисники намагаються змусити користувача виконати конкретну дію.
Тому якщо ви побачили підозрілу «перевірку», але нічого не копіювали, не запускали
та не встановлювали, ризик суттєво відрізняється від ситуації, коли ви виконали запропоновану команду.
Головне правило для користувачів Windows
Запам’ятайте просте правило:
Справжня перевірка «Я не робот» не повинна змушувати вас запускати команди Windows.
Якщо вебсторінка просить:
- натиснути Win + R;
- відкрити PowerShell;
- запустити командний рядок;
- вставити невідомий текст;
- виконати команду від імені адміністратора;
закрийте сторінку та не продовжуйте інструкцію.
Краще втратити кілька секунд на закриття підозрілої сторінки, ніж потім витрачати години на відновлення скомпрометованих акаунтів і даних.
Нова кампанія, яку досліджує CERT-UA, демонструє сучасний підхід кіберзлочинців: для атаки їм не завжди потрібно змушувати користувача завантажувати очевидний вірус.
Іноді достатньо створити правдоподібну сторінку та переконати людину самостійно виконати кілька дій.
Понад 100 скомпрометованих вебресурсів використовувалися у схемі, пов’язаній із технікою ClickFix.
Основною приманкою стала фальшива перевірка «Я не робот», а серед пов’язаних із кампанією шкідливих компонентів згадується LUNEXSTEALER.
Тому головне правило кібербезпеки залишається простим:
не запускайте команди, призначення яких вам невідоме, навіть якщо їх пропонує сторінка, яка виглядає професійно та переконливо.
Тим часом дізнайтеся, що відомо про кібератаку на Пентагон.



