Хакери ховають вірус за кнопкою «Я не робот»: що має насторожити користувачів Windows

Хакери поширюють вірус через «Я не робот»

Користувачів Windows попереджають про нову небезпечну схему, яку хакери маскують під звичайну перевірку «Я не робот». Зловмисники використовують зламані сайти, щоб змусити людей власноруч запустити шкідливу програму. Про це повідомляє «Дніпро Оперативний» з посиланням на Держспецзв’язку.

Як працює схема

Національна команда реагування на кіберінциденти CERT-UA зафіксувала масштабне поширення шкідливого програмного забезпечення. У вересні 2026 року фахівці виявили понад 100 зламаних вебсайтів, на які зловмисники додали шкідливий JavaScript-код.

Після переходу на один із таких ресурсів користувач може побачити підроблену сторінку перевірки Cloudflare. Вона виглядає як звичайна перевірка, під час якої потрібно підтвердити, що відвідувач не є роботом.

a3ebfcb3c966bac8916cadf6704cbb73

Однак далі людині пропонують скопіювати та виконати певну команду. Якщо користувач погоджується, на його комп’ютер завантажується та встановлюється шкідливе програмне забезпечення.

При цьому така сторінка показується не всім відвідувачам. За даними CERT-UA, атака спрямована на користувачів Windows, які потрапили на сайт із пошукових систем, зокрема Google, DuckDuckGo, meta.ua або bigmir.net. Шкідлива сторінка з’являється не частіше двох разів протягом 12 годин.

Що має насторожити

Фахівці наголошують: справжня перевірка CAPTCHA або Cloudflare ніколи не просить користувача натискати Win+R, відкривати командний рядок чи PowerShell, а також вставляти та запускати команди.

Тому якщо під час перевірки сайту з’являється подібна вимога, потрібно одразу закрити сторінку. Це варто зробити навіть у тому випадку, якщо сайт здається знайомим або надійним.

Що відбувається після зараження

i75_ArticleImage_26795

За інформацією CERT-UA, для цієї кампанії зловмисники використовують шкідливу програму LUNEXSTEALER. Її маскують під звичайні файли, а також використовують вразливості системних драйверів Windows.

Після зараження на комп’ютері може непомітно з’явитися шкідливе розширення для браузера, яке маскується під «Microsoft Office Word Editor». Воно дає змогу викрадати логіни, паролі та історію відвідувань. Крім того, хакери отримують можливість віддалено керувати зараженим комп’ютером.

Для керування атакою зловмисники також використовують блокчейн-мережі Polygon та Ethereum. Це дозволяє їм швидко змінювати налаштування своєї інфраструктури.

Як захиститися

CERT-UA радить системним адміністраторам обмежити для звичайних користувачів доступ до вікна «Виконати» через Win+R та встановлення MSI-пакетів без прав адміністратора. Також рекомендується використовувати Microsoft Vulnerable Driver Blocklist і дозволяти в браузерах лише перевірені розширення.

Якщо ви побачили сайт із такою підробленою перевіркою або є власником зламаного ресурсу, про це потрібно повідомити CERT-UA за адресою [email protected]. Фахівці можуть надати інструкції та допомогти очистити сайт від шкідливого коду.

Нагадаємо, раніше ми писали, що шахраї лякають українців штрафами МВС за перегляд сайтів.

Новини партнерів

Актуальне

Категории: Життя міста

Метки: Шахраї