Українська правда

Госспецсвязь фиксирует массовое распространение вирусов с более чем 100 взломанных украинских сайтов

- 6 октября, 11:45

Национальная команда реагирования на киберинциденты, кибератаки и киберугрозы CERT-UA, действующая при Госспецсвязи, выявила новую масштабную кампанию по распространению вредоносного программного обеспечения (ПО).

Об этом говорится в сообщении на сайте Госспецсвязи.

Только в сентябре 2026 года специалисты CERT-UA зафиксировали более 100 взломанных веб-ресурсов, в которые злоумышленники внедрили вредоносный JavaScript-код.

В отличие от многих других схем, злоумышленники используют настоящие сайты — их взламывают и вносят незначительные изменения, которые могут оставаться незаметными.

Схема работает следующим образом: при посещении скомпрометированного сайта пользователю показывается поддельная страница проверки Cloudflare.

Там под видом стандартного подтверждения "Я не робот" пользователю предлагают скопировать и выполнить определённую команду с помощью комбинации Win+R, командной строки или Powershell.

Если пользователь это делает, на его компьютер загружается и устанавливается вредоносное ПО. Такая вредоносная страница отображается только пользователям Windows, которые перешли на сайт из поисковых систем (Google, DuckDuckGo и т. д.), и показывается не чаще двух раз за 12 часов.

Специалисты подчеркивают, что ни одна легитимная проверка (CAPTCHA, Cloudflare и т. д.) никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, а также вводить и выполнять какие-либо команды.

"Если вы видите такое требование, немедленно закройте страницу, даже если это известный вам сайт", — призывают в сообщении.

После заражения компьютера вирус незаметно устанавливает в браузер жертвы вредоносное расширение под видом "Microsoft Office Word Editor".

Этот инструмент полностью похищает логины, пароли и историю посещений, а также позволяет хакерам удаленно управлять компьютером.

Чтобы обезопасить IT-инфраструктуру, системным администраторам бизнеса рекомендуют запретить обычным пользователям вызов окна "Выполнить" (Win+R) и ограничить установку любых MSI-пакетов без прав администратора.

Напомним:

Веб-сайт сети продуктовых магазинов "АТБ" подвергся атаке хакеры и пригрозили "слить" в сеть все данные клиентов компании в течение двух часов, если не получат выкуп в размере 400 тыс. долл.

В пресс-службе опровергли утечку данных, поскольку "на атакованных ресурсах не хранились персональные данные пользователей".

Позже сообщалось, что взлом ИТ-инфраструктуры сети АТБ произошёл через Git, из-за чего злоумышленники смогли получить доступ к части внутренних ИТ-систем компании, где хранились логины и пароли пользователей.