Команда реагирования на киберинциденты CERT-UA при Госспецсвязи предупредила об активизации хакерской группировки UAC-0277. Злоумышленники используют метод ClickFix, внедряя поддельные формы проверки безопасности на взломанные веб-ресурсы. Только за сентябрь 2026 года специалисты зафиксировали более 100 украинских сайтов, в исходный код которых был внедрен вредоносный JavaScript.
Механизм атаки маскируется под привычную проверку Cloudflare или CAPTCHA с надписью «Я не робот». Ловушка активируется избирательно: она показывается пользователям операционной системы Windows, перешедшим на страницу из поисковых систем вроде Google или DuckDuckGo, причем не чаще двух раз за 12 часов. Вместо подтверждения кликом посетителю предлагают нажать комбинацию клавиш Win+R и вставить сгенерированную команду в системную консоль или PowerShell.
Если пользователь запускает эту команду, на устройство загружается шпионское ПО LUNEXSTEALER. Вредоносная программа обходит встроенную защиту через уязвимости драйверов Windows и прописывает в браузер фиктивное расширение под видом Microsoft Office Word Editor. Этот модуль перехватывает пароли, учетные записи, журнал переходов и открывает злоумышленникам удаленный доступ к управлению компьютером.
Специалисты CERT-UA подчеркивают: ни одна подлинная капча или система защиты не требует открытия командной строки и выполнения скриптов. При появлении таких запросов рекомендуется немедленно закрыть вкладку, а администраторам атакованных сайтов — обращаться по адресу cert@cert.gov.ua для устранения вредоносного кода.
Источники
Редакция проверила материал по таким публикациям:
