Хакеры скрывают вирус за кнопкой «Я не робот»: что должно насторожить пользователей Windows
Пользователей Windows предупреждают о новой опасной схеме, которую хакеры маскируют под обычную проверку «Я не робот». Злоумышленники используют взломанные сайты, чтобы заставить людей самостоятельно запустить вредоносную программу. Об этом сообщает «Днепр Оперативный» со ссылкой на Госспецсвязь.
Как работает схема
Национальная команда реагирования на киберинциденты CERT-UA зафиксировала масштабное распространение вредоносного программного обеспечения. В сентябре 2026 года специалисты обнаружили более 100 взломанных веб-сайтов, на которые злоумышленники добавили вредоносный JavaScript-код.
После перехода на один из таких ресурсов пользователь может увидеть поддельную страницу проверки Cloudflare. Она выглядит как обычная проверка, во время которой нужно подтвердить, что посетитель не является роботом.

Однако далее человеку предлагают скопировать и выполнить определенную команду. Если пользователь соглашается, на его компьютер загружается и устанавливается вредоносное программное обеспечение.
При этом такая страница отображается не всем посетителям. По данным CERT-UA, атака направлена на пользователей Windows, которые попали на сайт из поисковых систем, в частности Google, DuckDuckGo, meta.ua или bigmir.net. Вредоносная страница появляется не чаще двух раз в течение 12 часов.
Что должно насторожить
Специалисты подчеркивают: настоящая проверка CAPTCHA или Cloudflare никогда не просит пользователя нажимать Win+R, открывать командную строку или PowerShell, а также вставлять и запускать команды.
Поэтому, если при проверке сайта появляется подобное требование, нужно сразу закрыть страницу. Это стоит сделать даже в том случае, если сайт кажется знакомым или надежным.
Что происходит после заражения

По информации CERT-UA, в рамках этой кампании злоумышленники используют вредоносную программу LUNEXSTEALER. Её маскируют под обычные файлы, а также используют уязвимости системных драйверов Windows.
После заражения на компьютере может незаметно появиться вредоносное расширение для браузера, маскирующееся под «Microsoft Office Word Editor». Оно позволяет похищать логины, пароли и историю посещений. Кроме того, хакеры получают возможность удаленно управлять зараженным компьютером.
Для управления атакой злоумышленники также используют блокчейн-сети Polygon и Ethereum. Это позволяет им быстро изменять настройки своей инфраструктуры.
Как защититься
CERT-UA советует системным администраторам ограничить для обычных пользователей доступ к окну «Выполнить» через Win+R и установку MSI-пакетов без прав администратора. Также рекомендуется использовать Microsoft Vulnerable Driver Blocklist и разрешать в браузерах только проверенные расширения.
Если вы заметили сайт с такой поддельной проверкой или являетесь владельцем взломанного ресурса, об этом необходимо сообщить в CERT-UA по адресу [email protected]. Специалисты могут предоставить инструкции и помочь очистить сайт от вредоносного кода.
Напомним, ранее мы писали, что мошенники пугают украинцев штрафами МВД за просмотр сайтов.