Буряк

Вівторок, 6 жовтня 2026Не просто що сталося. Що це змінює.

Пошук

Технології 4 хв читання Автор:

CERT-UA попереджає про кампанію UAC-0277: понад 100 сайтів змушують встановлювати шкідливе ПЗ

Кіберфахівці CERT-UA виявили масштабну кампанію UAC-0277, у якій понад 100 зламаних сайтів показують підроблену перевірку «Я не робот» і змушують відвідувачів самостійно запускати шкідливі команди. Атака використовує блокчейн для керування доменами та три сценарії зараження.

CERT-UA попереджає про кампанію UAC-0277: понад 100 сайтів змушують встановлювати шкідливе ПЗ
Понад 100 зламаних сайтів: Держспецзв’язку України попереджає про нову хакерську кампанію

Фахівці CERT-UA зафіксували масштабну хакерську кампанію, у межах якої понад сто скомпрометованих сайтів демонструють відвідувачам підроблену перевірку «Я не робот» і змушують їх самостійно встановити шкідливе програмне забезпечення. Активність відстежують під ідентифікатором UAC-0277, повідомляється у звіті CERT-UA.

Зловмисники впроваджують на легітимні ресурси шкідливий JavaScript. Він спрацьовує вибірково: підроблену перевірку у стилі Cloudflare бачать лише відвідувачі з Windows, які потрапили на сайт із пошукових систем. Серед тригерів у звіті названо Google, DuckDuckGo, та. Далі в дію вступає соціальна інженерія, відома як ClickFix. Людині пропонують «підтвердити, що вона не робот», але замість звичайної галочки вона має запустити команду. Фактично користувач сам виконує msiexec із адресою, яку контролюють зловмисники, і на комп’ютер потрапляє шкідливе ПЗ. Антивірусу тут нічого перехоплювати, адже дію виконує сама людина.

Кінцева мета атаки — набір із трьох компонентів. LUNEXSTEALER — програма для викрадення даних із функціями віддаленого доступу. LUNARAXE — шкідливе розширення для браузера, замасковане під «Microsoft Office Word Editor». Воно краде куки, історію та дані форм, прибирає заголовки CSP й дає зловмисникам віддалений контроль над браузером. NAIVEMESS — нативний хост для обміну повідомленнями з браузером (com.lunex.explorer), який додає доступ до файлової системи. Командні сервери працюють через HTTP та WebSocket, а частина з них прив’язана до IP-адрес напряму, тому заблокувати їх на рівні DNS неможливо. Їх потрібно закривати на міжмережевому екрані.

CERT-UA зафіксувала три сценарії зараження через MSI-інсталятор. Перший — пряма установка LUNEXSTEALER. Другий — завантажувач, що обходить контроль облікових записів (UAC), додає винятки для Defender і використовує вразливий драйвер AMD PDFWKRNL.sys (CVE-2023-20598) за технікою BYOVD. Третій — підміна бібліотеки (DLL side-loading): легітимний FnHotkeyUtility.exe завантажує шкідливий spkvol.dll.

Особливістю кампанії є використання блокчейну для керування інфраструктурою. Адреса домену з фейковою сторінкою та режим роботи скрипта зберігаються у смарт-контракті Polygon або Ethereum. Режим має три значення: 0 — неактивний, 1 — пасивне відстеження, 2 — показ ClickFix. Завдяки цьому зловмисники можуть централізовано змінювати домени, не повертаючись на зламані сайти. Тож нові домени з’являтимуться й надалі. Для виявлення корисно шукати шлях /tds/tds.php.

CERT-UA надала рекомендації для захисту. Серед них — вимкнути Win+R для звичайних користувачів через групову політику, щоб заблокувати типовий вектор ClickFix. Також варто обмежити встановлення MSI без прав адміністратора й моніторити msiexec.exe з URL в аргументі, щоб виявляти завантаження шкідливих інсталяторів. Для перекриття BYOVD-атак слід увімкнути Microsoft Vulnerable Driver Blocklist. А щоб зупинити LUNARAXE, дозволяти лише перевірені розширення браузера.

Для звичайних користувачів правило просте: жодна справжня перевірка на людяність не просить копіювати, вставляти чи запускати команди. Якщо сторінка вимагає цього, її потрібно закрити. ClickFix у весняно-літніх звітах CERT-UA вже траплявся в атаках інших угруповань, зокрема на скомпрометованих сайтах із фейковою CAPTCHA. Нова кампанія UAC-0277 вирізняється масштабом — понад 100 сайтів — і використанням блокчейну для керування доменами.

5Перегляди

Єва Семенюк

Автор

Кореспондентка

Єва Семенюк працює з темами суспільства, політики, економіки та щоденних новин. У редакції Буряк відповідає за перевірку фактів, контекст і зрозуміле пояснення подій для читачів.