Національна команда реагування на кіберінциденти CERT-UA, що працює при Держспецзв’язку, зафіксувала нову масштабну кампанію з розповсюдження шкідливого програмного забезпечення через українські вебресурси.

За даними Держспецзв’язку, лише у вересні 2026 року фахівці CERT-UA виявили понад 100 зламаних сайтів, до яких зловмисники додали шкідливий JavaScript-код. На відміну від типових схем, хакери використовують справжні сайти, змінюючи їх мінімально, що дозволяє залишатися непоміченими для більшості користувачів.

Схема атаки полягає в тому, що під час відвідування скомпрометованого ресурсу користувачу показують підроблену сторінку перевірки Cloudflare. Під виглядом стандартного підтвердження «Я не робот» людині пропонують скопіювати і виконати певну команду через Win+R, командний рядок або PowerShell. Якщо користувач виконує ці дії, на його комп’ютер встановлюється шкідливе ПЗ. Така сторінка відображається лише користувачам Windows, які потрапили на сайт із пошукових систем, і не частіше ніж двічі на 12 годин.

Фахівці CERT-UA підкреслюють, що жодна легітимна перевірка — CAPTCHA чи Cloudflare — ніколи не вимагає натискати Win+R, відкривати командний рядок або виконувати команди.

«Якщо ви бачите таку вимогу, негайно закрийте сторінку, навіть якщо це відомий вам сайт», — наголошується у повідомленні Держспецзв’язку.

Після зараження вірус встановлює у браузер жертви шкідливе розширення під виглядом "Microsoft Office Word Editor". Це розширення викрадає логіни, паролі, історію відвідувань і дозволяє хакерам віддалено керувати комп’ютером. Для захисту IT-інфраструктури системним адміністраторам радять обмежити користувачам доступ до вікна "Виконати" (Win+R) і заборонити встановлення MSI-пакетів без прав адміністратора.

Що відомо

Раніше хакери атакували сайт мережі продуктових магазинів "АТБ" і вимагали викуп у розмірі 400 тисяч доларів, погрожуючи оприлюднити дані клієнтів. У компанії заперечили витік персональних даних, зазначивши, що на атакованих ресурсах вони не зберігалися. Згодом стало відомо, що злам ІТ-інфраструктури мережі стався через Git, що могло дати зловмисникам доступ до частини внутрішніх систем, де зберігалися логіни та паролі.