CERT-UA попередила про масову кібератаку через понад 100 зламаних сайтів

CERT-UA зафіксувала масштабну кампанію з поширення шкідливого програмного забезпечення через скомпрометовані вебсайти. Лише у вересні фахівці виявили понад 100 зламаних ресурсів, на яких зловмисники розмістили шкідливий JavaScript-код.

Про це повідомила команда реагування на кіберінциденти CERT-UA при Держспецзв’язку.

За даними фахівців, за атакою стоїть угруповання з ідентифікатором UAC-0277. Хакери використовують техніку ClickFix, де на зламаних сайтах вони створюють фальшиві сторінки перевірки безпеки, які імітують Cloudflare.

Користувачеві пропонують пройти нібито звичайну перевірку «Я не робот». Однак саме цим його спонукають скопіювати та виконати команду на власному комп’ютері. Після цього на пристрій завантажується шкідливе програмне забезпечення.

Атака має вибірковий характер. Підроблена сторінка показується користувачам Windows, які переходять на сайт із пошукових систем. При цьому один і той самий користувач може побачити її не більше двох разів протягом 12 годин.

CERT-UA наголошує, що справжні системи перевірки, зокрема CAPTCHA або Cloudflare, не вимагають натискати Win+R, відкривати командний рядок чи PowerShell і вставляти туди команди. Якщо сайт просить виконати такі дії, фахівці радять одразу закрити сторінку.

Окремо CERT-UA попереджає про наслідки зараження. Зловмисники маскують шкідливу програму LUNEXSTEALER під легітимні файли та використовують вразливості драйверів Windows.

Після проникнення на комп’ютер шкідливе програмне забезпечення може встановити в браузері розширення під назвою «Microsoft Office Word Editor». Воно дає змогу викрадати логіни, паролі та історію переглядів, а також забезпечує зловмисникам можливість віддаленого керування пристроєм.

Для захисту CERT-UA радить адміністраторам обмежити доступ звичайних користувачів до Win+R, заборонити встановлення MSI-пакетів без прав адміністратора та активувати Microsoft Vulnerable Driver Blocklist. Також рекомендують дозволяти встановлення лише перевірених браузерних розширень.

Підписуйтесь на нас у Facebook: https://www.facebook.com/pika.net.ua?locale=uk_UA
Читайте нас у Telegram: https://t.me/informagenstvopica