Жарияланды:

CERT-UA: 100-нен астам сайтқа жасырын зиянды код енгізілді

Украинаның CERT-UA командасы жалған Cloudflare тексеру беттері арқылы Windows қолданушыларын алдауға бағытталған ірі көлемді зиянды бағдарлама тарату науқанын анықтады. 2026 жылдың қыркүйегінде 100-нен астам заңды сайтқа зиянды JavaScript қосылған. Шабуылдаушылар «UAC-0277» кластеріне жатқызылады.

Ең бастысы

  • CERT-UA қыркүйекте 100-нен астам бұзылған веб-ресурсты тіркеді.
  • Шабуылдаушылар жалған Cloudflare «Мен робот емеспін» беттерін көрсететін ClickFix техникасын қолданады.
  • Зиянды бет тек іздеу жүйелерінен келген Windows қолданушыларына көрінеді (Google, DuckDuckGo, meta.ua, bigmir.net).
  • Қолданушыдан Win+R, командалық жол немесе PowerShell арқылы команда көшіріп самы орындау сұралады.
  • Команданы орындау LUNEXSTEALER ұрлық-бағдарламасын және «Microsoft Office Word Editor» түрінде жасырылған зиянды кеңейтімді орнатады.
  • Шабуылдаушылар инфрақұрылымды басқару үшін Polygon және Ethereum блокчейн желілерін пайдаланады.
  • CERT-UA қолданушылар мен бұзылған сайт иелерінен [email protected] мекенжайына хабарласуын сұрайды.

Бұл неге маңызды

Бұл науқан 100-нен астам сенімді, заңды сайтты жұқтыру арнасы ретке пайдаланады — бұл ықтимал құрбандар аясын кеңейтеді. Шабуылда техникалық білімі төмен қолданушыларды да алдайтын әлеуметтік инженерия қолданылады: жалған CAPTCHA/Cloudflare беті команданы өз бетінше орындауға мәжбүрлейді. Сәтті жұқтыру құпиясөздерді, шолу тарихын ұрлапым және құрылғыны толық бақылауға мүмкіндік береді. Polygon мен Ethereum блокчейніне негізіру инфрақұрылымды жылдам ауыстыруға мүмкіндік беріп, қорғанысты қиындатады. Қазіргі қатер негізгі іздеу жүйелерінен, оның ішінде украин тілді meta.ua мен bigmir.net-тен келетін Windows қолданушыларына бағытталған. CERT-UA нақты қорғаныс ұсыныстарын жариялады және оқиға жөнінде хабарлау арнасын көрсетті.

Не болды

Украинаның CERT-UA командасы (Держспецзв'язок құрамында) 2026 жылдың қыркүйегінде 100-нен астам заңды сайтқа зиянды JavaScript коды қосылғанын анықтады. Науқан «UAC-0277» кластеріне жатқызылады. Шабуылдаушылар ClickFix техникасын қолданады: бұзылған сайтқа іздеу жүйесі арқылы кірген Windows қолданушысына жалған Cloudflare тексеру беті көрсетіледі. «Мен робот емеспін» деген стандартты растау сылтауымен қолданушыдан белгілі бір команданы Win+R пернеліктерінен, командалық жолдан немесе PowerShell-ден көшіріп, орындау сұралады. Егер қолданушы команданы орындаса, оның компьютеріне LUNEXSTEALER ұрлық-бағдарламасы жүктеледі. Сонымен қатар «Microsoft Office Word Editor» деп жасырылған зиянды браузер кеңейтімі орнатылады, ол логиндерді, құпиясөздерді, шолу тарихын ұрлайды және шабуылдаушыларға құрылғыны қашықтан басқару мүмкіндігін береді. Жалған бет әр қолданушыға 12 сағатта екі реттен жиі көрсетілмейді. Шабуылдаушылар инфрақұрылымды басқару және іздерін жасыру үшін Polygon мен Ethereum блокчейн желілерін пайдаланады. CERT-UA ескертеді: заңды CAPTCHA немесе Cloudflare тексеруі ешқашан Win+R басуды, командалық жол немесе PowerShell ашуды, белгісіз командаларды қою мен орындауды талап етпейді — мұндай талап қойған бетті дереу жабу керек. Қауіпсіздік мамандарына Win+R тіркесімін кәдімгі пайдаланушылар үшін бұғаттау, қолтаңбасы жоқ MSI пакеттерін орнатуды шектеу және браузер кеңейтімдеріне рұқсат тізімін қолдану ұсынылады.

Оқиға тарихы

CERT-UA — Украинаның ұлттық компьютерлік төтенше жағдайларға ден қою командасы, Держспецзв'язок (Арнайы байланыс және ақпаратты қорғау мемлекеттік қызметі) құрамында жұмыс істейді. ClickFix техникасы заңды қауіпсіздік тексерулерін (CAPTCHA, Cloudflare) еліктеу арқылы қолданушыларды зиянды командаларды өздері орындауға мәжбүрлейді. Заңды CAPTCHA және Cloudflare тексерулері ешқашан Win+R басуды, командалық жол немесе PowerShell ашуды, командаларды қою мен орындауды талап етпейді.