Національна команда реагування на кіберінциденти, кібератаки та кіберзагрози CERT-UA виявила нову кібератаку, у якій зловмисники видають себе за перевірку Я не робот. Вона вже торкнулася щонайменше 100 сайтів. Атаку пов’язують із кластером UAC-0277. Фахівці кажуть, що це не поодинокий випадок, а масштабна кампанія.
Люди звикли до капчі. Натиснув кнопку, підтвердив, що ти не робот, і пішов далі. Шахраї вирішили цим скористатися. Вони розміщують підроблену сторінку на зламаних, але цілком легітимних сайтах. Тобто сайт може бути знайомим, мати нормальну репутацію і все одно нести небезпеку.
До речі, у вересні CERT-UA зафіксувала понад 100 таких вебресурсів. У кожен із них додали шкідливий JavaScript-код. Користувач нічого не підозрює, бо зовні сторінка виглядає як стандартна перевірка Cloudflare.
Як працює схема
Усе починається з переходу на скомпрометований сайт. Замість звичайного вмісту вам показують вікно перевірки. Воно просить підтвердити, що ви не робот. Але замість кнопки пропонують скопіювати команду й виконати її на своєму комп’ютері.
Ця техніка має назву ClickFix. Її суть проста: жертву переконують, що команда потрібна для безпеки. Насправді ж вона завантажує і встановлює шкідливе програмне забезпечення. Одна вставлена строка може відкрити зловмисникам доступ до системи.
Атака цілеспрямована. Вона працює лише на Windows. Сторінка показується тільки тим, хто прийшов із пошукових систем. Серед них Google, DuckDuckGo, meta.ua, bigmir.net та інші. Ще один нюанс: одному користувачу таку перевірку можуть показати не більше двох разів за 12 годин. Це знижує шанс, що людина помітить підміну або що її побачить дослідник.
Чому це небезпечно
Справжня капча ніколи не просить відкривати командний рядок. Вона не вимагає натискати Win плюс R. Їй не потрібен PowerShell. І вже точно легітимна перевірка не пропонує копіювати й виконувати команди. Якщо ви бачите таке, це майже стовідсоткова ознака шахрайства.
Тут важливий момент: навіть якщо сайт вам відомий, не варто сліпо довіряти. Зламати можуть будь-який ресурс. Іноді власник навіть не знає, що на його сторінці з’явився шкідливий код. Тому орієнтуйтеся не на логотип, а на дії, які вам пропонують.
Що робити, якщо побачили таку перевірку
- Не копіюйте команду.
- Не відкривайте командний рядок або PowerShell.
- Не натискайте Win плюс R, якщо вас про це просить сайт.
- Закрийте вкладку. Навіть якщо це знайомий сайт.
- Якщо ви вже виконали команду, негайно від’єднайте комп’ютер від інтернету. Потім запустіть перевірку антивірусом і зверніться до фахівця.
Давайте розберемося, чому шахраї обрали саме такий спосіб. Браузер зазвичай захищає від автоматичного завантаження. Але він не може заборонити людині самій вставити команду. Тому зловмисники тиснуть на довіру й поспіх. Вони створюють вигляд, що це рутинна дія.
Масштабна кібератака не завжди виглядає як щось складне. Іноді достатньо підробити звичайну кнопку. Користувач вважає, що підтверджує свою людяність, а насправді запускає чужий код. Це підступно, але цілком передбачувано.
CERT-UA радить ставитися до будь-яких команд у браузері з підозрою. Якщо сайт просить щось скопіювати, вставити в системне вікно або натиснути незвичну комбінацію клавіш, краще зупинитися. Перевірка Я не робот не повинна виходити за межі браузера. Вона не має стосунку до вашої операційної системи.
Кібератака з використанням ClickFix показує просту річ. Найнебезпечніше – не завжди складний вірус. Часто це прохання, яке виконує сама людина. Тож якщо наступного разу побачите дивну перевірку, просто закрийте сторінку. Секунда обережності може врятувати ваші файли, паролі й гроші.
