Skip to content
More than 100 Sites Infected in Ukraine: the Population Was Warned About a Dangerous Scheme

More than 100 Sites Infected in Ukraine: the Population Was Warned About a Dangerous Scheme

www.obozrevatel.com • October 7, 2026

В Україні виявили понад 100 зламаних вебсайтів , на яких користувачам Windows показують фальшиву перевірку "Я не робот" та пропонують через Win+R, CMD або PowerShell виконати команду, що встановлює шкідливе програмне забезпечення . Справжні CAPTCHA та перевірки Cloudflare не вимагають запускати системні команди, тому при появі такої вимоги сторінку потрібно одразу закрити.

Про це повідомляє Держспецзв'язку. За даними фахівців, за кампанією стоїть група, якій присвоєно ідентифікатор UAC-0277.

Замість звичайної CAPTCHA – команда для зараження комп'ютера

Схема побудована таким чином, щоб користувач сприйняв дії зловмисників як звичайну перевірку безпеки. Людина переходить на вебсайт і бачить сторінку, яка імітує перевірку Cloudflare. Подібні CAPTCHA давно стали звичними, сайти дійсно можуть просити користувача підтвердити, що він не є автоматизованою програмою.

Однак у цьому випадку звична процедура перетворюється на пастку. Під приводом підтвердження "Я не робот" людині пропонують скопіювати спеціальну команду, після чого відкрити системне вікно Windows та виконати її. Саме цей момент є ключовим. Якщо користувач погоджується і запускає запропоновану команду, на його комп'ютер завантажується та встановлюється шкідливе програмне забезпечення. Фактично зловмисники змушують саму жертву власноруч запустити механізм зараження.

У CERT-UA назвали головну ознаку небезпечної CAPTCHA

Фахівці наголошують: справжня CAPTCHA або перевірка Cloudflare не повинна вимагати від користувача запускати системні команди на своєму комп'ютері. Особливо небезпечними є прохання:

натиснути комбінацію клавіш Win+R;

відкрити вікно "Виконати";

запустити командний рядок CMD;

вставити туди скопійований текст;

виконати запропоновану сайтом команду.

Якщо вебсторінка просить зробити щось подібне нібито для підтвердження, що користувач "не робот", її необхідно негайно закрити. Причому це правило діє навіть тоді, коли адреса сайту здається знайомою або користувач раніше без проблем відвідував цей ресурс. У межах нинішньої кампанії хакери використовують саме легітимні, але попередньо скомпрометовані сайти.

Шахрайська перевірка з'являється не у всіх

Кампанія побудована так, щоб шкідливу активність було складніше виявити. Підроблена сторінка демонструється не кожному відвідувачу зараженого ресурсу. За інформацією CERT-UA, атака орієнтована саме на користувачів операційної системи Windows.

Крім того, має значення, звідки людина потрапила на сайт. Шкідлива сторінка може з'явитися, якщо користувач перейшов на ресурс через пошукову систему. Серед них фахівці називають Google, DuckDuckGo, meta.ua, bigmir.net та інші. Є й додаткове обмеження: одному користувачеві така сторінка показується не частіше двох разів протягом 12 годин.

Подібний механізм допомагає зловмисникам приховувати атаку. Якщо власник сайту або фахівець із кібербезпеки просто відкриє ресурс, підроблена CAPTCHA може взагалі не з'явитися.

Що станеться, якщо виконати команду

Натискання клавіш саме по собі не заражає комп'ютер. Небезпека виникає тоді, коли людина виконує запропоновану шахраями послідовність дій і запускає отриману команду. Після цього на пристрій завантажується шкідливе програмне забезпечення.

У CERT-UA повідомили про використання зловмисниками LUNEXSTEALER. Його завдання – отримати доступ до цінної інформації на зараженому пристрої та створити можливості для подальших дій хакерів. Щоб ускладнити виявлення загрози захисними системами, шкідливе ПЗ маскується під легітимні файли. Крім того, зловмисники використовують вразливості системних драйверів Windows.

У браузері може з'явитися фальшивий "Microsoft Office Word Editor"

Після успішного зараження атака не обмежується встановленням одного шкідливого компонента. На комп'ютері жертви може непомітно з'явитися шкідливе розширення для браузера, яке маскується під "Microsoft Office Word Editor".

Назва покликана створити враження, що йдеться про звичайний продукт Microsoft або компонент для роботи з документами. Насправді його можливості значно небезпечніші. За даними фахівців, шкідливий інструмент може викрадати логіни, паролі та історію відвідування вебсайтів.

Крім того, зараження може надати зловмисникам можливість віддалено керувати комп'ютером. Наслідки необережного виконання команди можуть бути значно серйознішими, ніж просто некоректна робота браузера або комп'ютера. Під загрозою можуть опинитися облікові записи та інша інформація , доступ до якої є на пристрої.

Для керування атакою використовують блокчейн

Ще одна особливість виявленої кампанії – спосіб, у який зловмисники керують своєю інфраструктурою. За інформацією CERT-UA, хакери використовують технологію блокчейн, зокрема мережі Polygon та Ethereum.

Такий підхід дозволяє оперативно змінювати параметри шкідливої інфраструктури та ускладнює протидію кампанії. Одночасно використовуються й інші способи обходу захисту Windows, зокрема експлуатація вразливих системних драйверів. У результаті користувач бачить лише нібито стандартну перевірку "Я не робот", тоді як за нею стоїть багаторівнева схема зараження та викрадення інформації.

Що робити, якщо сайт просить натиснути Win+R

Основне правило для звичайних користувачів максимально просте – не виконувати команди, які пропонує вебсайт для проходження CAPTCHA. Звичайна перевірка може попросити встановити прапорець, вибрати певні зображення або виконати іншу дію безпосередньо на сторінці.

Але сайту не потрібно, щоб користувач відкривав системні інструменти Windows та вручну запускав команди. Тому вимога натиснути Win+R , відкрити CMD чи PowerShell, вставити туди текст і натиснути Enter має сприйматися як сигнал небезпеки. У такому разі сторінку потрібно закрити та нічого з неї не копіювати і не запускати.

Також варто обмежити встановлення MSI-пакетів без прав адміністратора. Ще одним заходом захисту є використання Microsoft Vulnerable Driver Blocklist – механізму блокування відомих вразливих драйверів.

Для браузерів фахівці радять запровадити "білий список" розширень. У такому випадку користувачі зможуть використовувати лише заздалегідь дозволені та перевірені додатки, що зменшує ризик непомітного встановлення шкідливих компонентів.

Що робити власникам заражених сайтів

Проблема стосується не тільки відвідувачів, а й власників вебресурсів. Зламаний сайт може зовні продовжувати працювати у звичайному режимі, але частині його аудиторії показуватиметься шкідлива сторінка.

Якщо власник ресурсу виявив підроблену перевірку або має підстави вважати, що його сайт скомпрометований, у CERT-UA рекомендують якнайшвидше повідомити про інцидент. Звернутися до фахівців можна електронною поштою [email protected] . Команда CERT-UA може надати рекомендації та допомогти з очищенням вебресурсу від шкідливого коду.

Головне для звичайних користувачів – пам'ятати, що знайома адреса сайту сама по собі не гарантує відсутності небезпеки. Якщо нібито звичайна перевірка "Я не робот" раптом вимагає виконувати команди безпосередньо в Windows, продовжувати її не можна.

Як повідомляв OBOZ.UA раніше, в Україні розробляється система супутникового зв'язку , подібна до американського Starlink (проєкту, створеного компанією SpaceX Ілона Маска). Невідомо, на якому етапі перебувають роботи.

Extracted Entities

Attack Types (1)

Countries (1)

Malware (1)

Platforms (1)