Команда реагування на кіберінциденти CERT-UA, що діє при Держспецзв’язку, попередила про активізацію хакерського угруповання UAC-0277. Зловмисники застосовують техніку ClickFix, розміщуючи фальшиві форми перевірки безпеки на зламаних інтернет-ресурсах. Лише протягом вересня 2026 року фахівці виявили понад 100 українських сайтів, у код яких несанкціоновано впровадили шкідливий JavaScript.

Схема побудована на маскуванні під стандартний сервіс верифікації Cloudflare або CAPTCHA із написом «Я не робот». Підроблене вікно з'являється не для всіх: пастка спрацьовує переважно для користувачів операційної системи Windows, які переходять на сторінку з пошукових систем на кшталт Google чи DuckDuckGo, і демонструється не частіше ніж двічі на 12 годин. Замість звичайного кліку відвідувача закликають натиснути клавіші Win+R та вставити підготовлений текстовий рядок у термінал або PowerShell.

У разі виконання інструкції комп'ютер завантажує вірус-викрадач LUNEXSTEALER. Програма використовує вразливості системних драйверів Windows та інсталює у браузер розширення, замасковане під офіційний інструмент Microsoft Office Word Editor. Цей плагін перехоплює логіни, збережені паролі, історію перегляду та надає зловмисникам можливість віддаленого контролю над пристроєм жертви.

Кіберфахівці наголосили, що жодна справжня перевірка безпеки у вебмережі не вимагає виклику командного рядка чи копіювання скриптів. У разі появи подібних сповіщень CERT-UA радить одразу закривати вкладку, а власникам сайтів, що постраждали від проникнення, — звертатися на поштову скриньку cert@cert.gov.ua для отримання інструкцій з очищення ресурсів.

Джерела

Редакція перевірила матеріал за такими публікаціями:

  1. Лівий берег — CERT-UA попереджає про поширення шкідливого ПЗ із понад 100 зламаних вебсайтів — LB.ua
  2. Громадське — Хакери заразили вірусами понад 100 сайтів в Україні — hromadske