Национальная команда реагирования на киберинциденты CERT-UA, работающая при Держспецсвязи, зафиксировала новую масштабную кампанию по распространению вредоносного программного обеспечения через украинские веб-ресурсы.
По данным Держспецсвязи, только в сентябре 2026 года специалисты CERT-UA обнаружили более 100 взломанных сайтов, в которые злоумышленники добавили вредоносный JavaScript-код. В отличие от типичных схем, хакеры используют настоящие сайты, изменяя их минимально, что позволяет оставаться незамеченными для большинства пользователей.
Схема атаки заключается в том, что при посещении скомпрометированного ресурса пользователю показывают поддельную страницу проверки Cloudflare. Под видом стандартного подтверждения «Я не робот» человеку предлагают скопировать и выполнить определённую команду через Win+R, командную строку или PowerShell. Если пользователь выполняет эти действия, на его компьютер устанавливается вредоносное ПО. Такая страница отображается только пользователям Windows, которые попали на сайт из поисковых систем, и не чаще чем дважды за 12 часов.
Специалисты CERT-UA подчёркивают, что ни одна легитимная проверка — CAPTCHA или Cloudflare — никогда не требует нажимать Win+R, открывать командную строку или выполнять команды.
«Если вы видите такое требование, немедленно закройте страницу, даже если это известный вам сайт», — подчёркивается в сообщении Держспецсвязи.
После заражения вирус устанавливает в браузер жертвы вредоносное расширение под видом "Microsoft Office Word Editor". Это расширение похищает логины, пароли, историю посещений и позволяет хакерам удалённо управлять компьютером. Для защиты IT-инфраструктуры системным администраторам советуют ограничить пользователям доступ к окну "Выполнить" (Win+R) и запретить установку MSI-пакетов без прав администратора.
Что известно
Ранее хакеры атаковали сайт сети продуктовых магазинов "АТБ" и требовали выкуп в размере 400 тысяч долларов, угрожая опубликовать данные клиентов. В компании опровергли утечку персональных данных, отметив, что на атакованных ресурсах они не хранились. Позже стало известно, что взлом IT-инфраструктуры сети произошёл через Git, что могло дать злоумышленникам доступ к части внутренних систем, где хранились логины и пароли.
