Кибератака на Windows: как мошенники заставляют выполнять вредоносные команды под видом проверки Я не робот

Для зв'язку з адвокатом:

Национальная команда реагирования на киберинциденты, кибератаки и киберугрозы CERT-UA выявила новую кибератаку, в которой злоумышленники выдают себя за проверку Я не робот. Она затронула как минимум 100 сайтов. Атаку связывают с кластером UAC-0277. Специалисты говорят, что это не единичный случай, а масштабная кампания.

Люди привыкли к капче. Нажал кнопку, подтвердил, что ты не робот, и пошел дальше. Мошенники решили этим воспользоваться. Они размещают поддельную страницу на взломанных, но вполне легитимных сайтах. То есть сайт может быть знакомым, иметь нормальную репутацию и все равно нести опасность.

Кстати, в сентябре CERT-UA зафиксировала более 100 таких веб-ресурсов. В каждый из них добавили вредоносный JavaScript-код. Пользователь ничего не подозревает, потому что снаружи страница выглядит как стандартная проверка Cloudflare.

Как работает схема

Все начинается с перехода на скомпрометированный сайт. Вместо обычного содержимого вам показывают окно проверки. Оно просит подтвердить, что вы не робот. Но вместо кнопки предлагают скопировать команду и выполнить ее на своем компьютере.

Эта техника называется ClickFix. Ее суть проста: жертву убеждают, что команда нужна для безопасности. На самом деле она загружает и устанавливает вредоносное программное обеспечение. Одна вставленная строка может открыть злоумышленникам доступ к системе.

Атака целенаправленная. Она работает только на Windows. Страница показывается лишь тем, кто пришел из поисковых систем. Среди них Google, DuckDuckGo, meta.ua, bigmir.net и другие. Еще один нюанс: одному пользователю такую проверку могут показать не больше двух раз за 12 часов. Это снижает шанс, что человек заметит подмену или что ее увидит исследователь.

Почему это опасно

Настоящая капча никогда не просит открывать командную строку. Она не требует нажимать Win плюс R. Ей не нужен PowerShell. И уж точно легитимная проверка не предлагает копировать и выполнять команды. Если вы видите такое, это почти стопроцентный признак мошенничества.

Тут важный момент: даже если сайт вам знаком, не стоит слепо доверять. Взломать могут любой ресурс. Иногда владелец даже не знает, что на его странице появился вредоносный код. Поэтому ориентируйтесь не на логотип, а на действия, которые вам предлагают.

Что делать, если увидели такую проверку

Не копируйте команду. Не открывайте командную строку или PowerShell. Не нажимайте Win плюс R, если вас об этом просит сайт. Закройте вкладку. Даже если это знакомый сайт. Если вы уже выполнили команду, немедленно отключите компьютер от интернета. Затем запустите проверку антивирусом и обратитесь к специалисту.

Давайте разберемся, почему мошенники выбрали именно такой способ. Браузер обычно защищает от автоматической загрузки. Но он не может запретить человеку самому вставить команду. Поэтому злоумышленники давят на доверие и спешку. Они создают видимость, что это рутинное действие.

Масштабная кибератака не всегда выглядит как что-то сложное. Иногда достаточно подделать обычную кнопку. Пользователь считает, что подтверждает свою человечность, а на самом деле запускает чужой код. Это коварно, но вполне предсказуемо.

CERT-UA советует относиться к любым командам в браузере с подозрением. Если сайт просит что-то скопировать, вставить в системное окно или нажать необычную комбинацию клавиш, лучше остановиться. Проверка Я не робот не должна выходить за пределы браузера. Она не имеет отношения к вашей операционной системе.

Кибератака с использованием ClickFix показывает простую вещь. Самое опасное – не всегда сложный вирус. Часто это просьба, которую выполняет сам человек. Так что если в следующий раз увидите странную проверку, просто закройте страницу. Секунда осторожности может спасти ваши файлы, пароли и деньги.

Консультация

Форма обращения к адвокату

Для зв'язку з адвокатом: