В Госспецсвязи зафиксировали распространение вируса, замаскированного под проверку «Я не робот»

06-10-2026 14:21
news-image

Национальная группа реагирования на киберинциденты, кибератаки и киберугрозы CERT-UA, действующая при Госспецсвязи, выявила новую масштабную кампанию по распространению вредоносного программного обеспечения.

Только в сентябре 2026 года специалисты CERT-UA зафиксировали более 100 взломанных веб-ресурсов. На скомпрометированные сайты хакеры добавили вредоносный JavaScript-код.

Особенность этой кампании заключается в том, что злоумышленники используют настоящие и известные веб-сайты. Они взламывают ресурсы и вносят в них незначительные изменения, которые могут долгое время оставаться незаметными для владельцев и посетителей.

После того как пользователь заходит на скомпрометированный сайт, ему показывают поддельную страницу проверки Cloudflare.

Под видом стандартного подтверждения «Я не робот» человеку предлагают скопировать и выполнить определенную команду. Для этого злоумышленники могут просить использовать комбинацию Win+R, командную строку или PowerShell.

Если пользователь выполняет предложенную команду, на его компьютер загружается и устанавливается вредоносное программное обеспечение.

При этом опасная страница имеет дополнительные ограничения. Она отображается только пользователям Windows, которые перешли на сайт из поисковых систем, в частности Google, DuckDuckGo и других. Кроме того, такая страница показывается не чаще двух раз в течение 12 часов.

Специалисты CERT-UA подчеркивают, что легитимные системы проверки никогда не требуют от пользователя запускать командную строку или PowerShell и выполнять неизвестные команды.

«Специалисты подчеркивают, что ни одна легитимная проверка (CAPTCHA, Cloudflare и т. д.) никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, либо вводить и выполнять какие-либо команды», — говорится в предупреждении.

В CERT-UA также призывают:

«Если вы видите такое требование, немедленно закройте страницу, даже если это известный вам сайт».

После заражения компьютера вредоносное программное обеспечение незаметно устанавливает в браузере жертвы расширение, замаскированное под «Microsoft Office Word Editor».

По данным CERT-UA, этот инструмент может похищать логины, пароли и историю посещений. Кроме того, он предоставляет злоумышленникам возможность удаленно управлять зараженным компьютером.

Таким образом, обычная на первый взгляд проверка «Я не робот» может привести не только к заражению устройства, но и к краже учетных данных и получению хакерами удаленного доступа к системе.

Для усиления защиты бизнеса системным администраторам рекомендуется принять дополнительные меры.

В частности, специалисты советуют запретить обычным пользователям вызывать окно «Выполнить» с помощью Win+R, а также ограничить установку любых MSI-пакетов без прав администратора.

В CERT-UA подчеркивают: даже если подозрительный запрос появился на известном или привычном сайте, пользователю не стоит выполнять предложенные команды. Это может быть признаком компрометации ресурса и попытки установить вредоносное ПО.

Об опасной схеме сообщили в Госспецсвязи.

Ранее правительственная группа реагирования на компьютерные чрезвычайные происшествия Украины CERT-UA зафиксировала новую масштабную фишинговую атаку. На этот раз главными целями злоумышленников стали украинские военнослужащие, сотрудники государственных органов, а также сотрудники объектов критической инфраструктуры. 

Читай нас в
Загружай наше приложение
Источник: UA.news