100 зламаних сайтів в Україні: CERT-UA виявила нову схему крадіжки паролів

3 хвилин читання

Понад 100 звичайних сайтів в Україні перетворилися на пастки для шкідливого програмного забезпечення під виглядом звичайної перевірки «Я не робот». CERT-UA зафіксувала цю хвилю атак лише за вересень 2026 року. Жертвою може стати будь-хто, хто просто скопіював не ту команду в терміналі.

Натиснули я не робот на зламаному сайті: CERT-UA попереджає про новий вірус. Фото: Magnific 

Як працює схема з ClickFix

  • За даними CERT-UA, зловмисники з кластера UAC-0277 використовують техніку ClickFix. Вони підробляють сторінку перевірки Cloudflare і просять користувача виконати команду у вікні «Виконати».
  • Атака працює вибірково. Шкідливий код показується лише користувачам Windows, які прийшли на сайт із пошукових систем на кшталт Google, DuckDuckGo, meta.ua чи bigmir.net. Повторно сторінка з'являється не частіше ніж двічі на 12 годин, тож автоматичним сканерам безпеки важче її помітити.
  • Атака відбувається за кілька простих кроків: користувач потрапляє на зламаний, але звичайний сайт із результатів пошуку, на екрані з'являється фейкова перевірка Cloudflare з проханням підтвердити, що він не робот, сайт пропонує натиснути Win+R і вставити команду в командний рядок чи PowerShell, після виконання команди на комп'ютер завантажується вірус LUNEXSTEALER.
  • Фахівці CERT-UA наголошують: жодна справжня CAPTCHA чи перевірка Cloudflare ніколи не просить відкривати командний рядок або PowerShell.
Читайте також: 5 жовтня Данило Гетманцев зустрівся з учасниками спілки технологічного бізнесу Diia.City United. SPEKA розповідає, що голова податкового комітету Верховної Ради сказав про збереження гарантій Дія.City та можливість відкласти запровадження європейських податкових правил до вступу України в ЄС.

Підписуйтеся на наші соцмережі

Що таке LUNEXSTEALER та яка ще інфраструктура є у хакерів

Для керування атакою зловмисники використовують мережі Polygon та Ethereum, що дозволяє їм швидко й непомітно міняти налаштування шкідливої інфраструктури, так що реєстратори не встигають блокувати домени. 

Вірус LUNEXSTEALER маскується під звичайні системні файли і використовує вразливості драйверів Windows, щоб обійти антивірус. 

Після зараження він встановлює в браузер жертви фальшиве розширення «Microsoft Office Word Editor». Воно викрадає логіни, паролі та історію відвідувань, а також дає зловмисникам віддалений доступ до комп'ютера.

Як захиститися від атаки з LUNEXSTEALER

Для бізнесу та власників сайтів CERT-UA радить:

  • заборонити звичайним користувачам виклик вікна «Виконати» (Win+R);
  • обмежити встановлення MSI-пакетів без прав адміністратора;
  • увімкнути Microsoft Vulnerable Driver Blocklist;
  • дозволити браузерні розширення лише з «білого списку».

Власникам зламаних сайтів чи користувачам, які натрапили на підроблену сторінку перевірки, варто написати на електронну адресу cert@cert.gov.ua. Там нададуть інструкції, як очистити сайт від шкідливого коду.