Усі матеріали

CERT-UA попереджає про шкідливу кампанію під виглядом перевірки «Я не робот»

CERT-UA попереджає про шкідливу кампанію під виглядом перевірки «Я не робот»
CERT-UA попереджає про шкідливу кампанію під виглядом перевірки «Я не робот»

CERT-UA зафіксувала масштабне поширення шкідливого ПЗ: у вересні 2026 року виявили понад 100 зламаних сайтів із підробленою перевіркою Cloudflare «Я не робот». Користувачам Windows пропонують скопіювати й виконати команду, після чого завантажується програма LUNEXSTEALER. Справжня перевірка ніколи не вимагає Win+R чи командного рядка — таку сторінку слід негайно закрити.

CERT-UA, національна команда реагування на кіберінциденти Держспецзв'язку, зафіксувала масштабне поширення шкідливого програмного забезпечення. У вересні 2026 року фахівці виявили понад 100 зламаних вебсайтів, на які зловмисники додали шкідливий JavaScript-код.

Відвідувачам таких ресурсів може показуватися підроблена сторінка перевірки Cloudflare, яка виглядає як звичайне підтвердження, що користувач не є роботом. Далі людині пропонують скопіювати й виконати певну команду; якщо вона погоджується, на комп'ютер завантажується та встановлюється шкідлива програма. Сторінка показується не всім: атака орієнтована на користувачів Windows, які потрапили на сайт із пошукових систем, зокрема Google, DuckDuckGo, meta.ua і bigmir.net, і з'являється не частіше двох разів протягом 12 годин.

CERT-UA наголошує: справжня перевірка CAPTCHA або Cloudflare ніколи не просить натискати Win+R, відкривати командний рядок чи PowerShell або вставляти й запускати команди. За такої вимоги сторінку потрібно негайно закрити, навіть якщо сайт здається знайомим чи надійним.

Для цієї кампанії використовують шкідливу програму LUNEXSTEALER, яку маскують під звичайні файли та яка використовує вразливості системних драйверів Windows. Після зараження на комп'ютері може непомітно з'явитися шкідливе розширення для браузера під назвою «Microsoft Office Word Editor»: воно викрадає логіни, паролі та історію відвідувань, а зловмисники отримують можливість віддалено керувати зараженим комп'ютером. Для керування інфраструктурою атаки використовують блокчейн-мережі Polygon та Ethereum, що дає змогу швидко змінювати її налаштування.

Системним адміністраторам CERT-UA радить обмежити для звичайних користувачів доступ до вікна «Виконати» через Win+R і встановлення MSI-пакетів без прав адміністратора, застосовувати Microsoft Vulnerable Driver Blocklist та дозволяти в браузерах лише перевірені розширення.