Кіберфахівці CERT-UA зафіксували масштабну хакерську кампанію, під час якої зламані вебсайти демонструють відвідувачам підроблену перевірку «Я не робот». Після цього користувачів намагаються переконати самостійно виконати небезпечні дії та встановити шкідливу програму. За попередніми даними, атака торкнулася понад 100 сайтів, тому загроза може стосуватися широкого кола українських користувачів.
Понад 100 сайтів стали частиною хакерської кампанії
Держспецзв’язку України попереджає про нову схему поширення шкідливого програмного забезпечення через скомпрометовані вебресурси. Зловмисники використовують уже зламані сайти як майданчик для демонстрації фальшивого вікна перевірки відвідувача. На перший погляд воно може нагадувати звичну CAPTCHA або сервіс «Я не робот», який застосовують для захисту сторінок від автоматичних запитів.
Однак головна мета такої перевірки полягає не в підтвердженні того, що перед екраном перебуває людина. Після натискання на елементи інтерфейсу користувача можуть підштовхувати до копіювання команд, запуску системних компонентів або завантаження невідомого файлу. У такий спосіб людина фактично власноруч допомагає зловмисникам обійти базові механізми безпеки комп’ютера.
Фальшива перевірка «Я не робот» є соціальною інженерією. Вона розрахована на те, що користувач довіриться знайомому оформленню, поспішатиме отримати доступ до потрібного вмісту або не зверне уваги на незвичні інструкції. Саме тому небезпечна активність може виглядати як звичайна технічна процедура, хоча насправді призводить до запуску шкідливого коду.
Особливість кампанії полягає в тому, що потенційна жертва може перейти на звичайний, раніше відомий сайт і не очікувати там кіберзагрози. Злам ресурсу не завжди помітний за адресою сторінки чи її зовнішнім виглядом. Відвідувач може побачити знайомий дизайн, логотип і звичні розділи, але окремий елемент сторінки вже буде замінено або доповнено шахрайським сценарієм.
Як працює схема з підробленою CAPTCHA
Після відкриття скомпрометованої сторінки користувачеві можуть показати повідомлення про необхідність пройти перевірку безпеки. Для переконливості зловмисники імітують оформлення популярних захисних сервісів: використовують поле з позначкою, короткі інструкції, кнопки підтвердження та повідомлення про нібито виявлену підозрілу активність.
На наступному етапі людину можуть попросити виконати дії, які не мають стосунку до справжньої перевірки CAPTCHA. Наприклад, натиснути комбінацію клавіш, відкрити системне вікно, вставити текст або запустити завантажений файл. Такі вимоги повинні одразу викликати підозру, адже легітимна вебперевірка зазвичай не потребує виконання команд у командному рядку, запуску невідомих програм чи зміни налаштувань операційної системи.
Після виконання інструкцій на пристрій може потрапити шкідливий компонент. Його призначення залежить від конкретної модифікації, однак наслідками можуть бути викрадення облікових даних, перехоплення інформації з браузера, отримання доступу до файлів або подальше завантаження інших небезпечних програм. У корпоративному середовищі заражений комп’ютер також може стати точкою входу для атак на внутрішню мережу.
Небезпека посилюється тим, що людина не завжди одразу помічає наслідки. Шкідлива програма може працювати у фоновому режимі, маскуватися під системний процес або не демонструвати очевидних ознак зараження. Користувач може продовжувати працювати, не здогадуючись, що його паролі, файли чи службова інформація вже перебувають під загрозою.
Як захиститися від небезпечної перевірки
Фахівці з кібербезпеки радять не виконувати інструкції, які вимагають запуску невідомих команд або програм для проходження перевірки «Я не робот». Якщо вебсторінка просить відкрити командний рядок, натиснути незвичне поєднання клавіш, вставити скопійований текст чи вимкнути захисні функції, її слід негайно закрити.
Не завантажуйте файли з підозрілих сторінок і не запускайте їх лише через вимогу сайту. Особливо обережними потрібно бути з файлами, які маскуються під оновлення браузера, перевірку безпеки, драйвер, документ або службову утиліту. Надійні оновлення програм встановлюються через передбачені розробником механізми, а не за випадковою інструкцією на незнайомій вебсторінці.
Важливо регулярно оновлювати операційну систему, браузер та антивірусне програмне забезпечення. Оновлення усувають відомі вразливості й допомагають розпізнавати частину небезпечних файлів та сценаріїв. Додатковим рівнем захисту є використання окремих облікових записів без адміністративних прав для повсякденної роботи.
Користувачам також варто звертати увагу на поведінку браузера після відвідування підозрілої сторінки. Раптова поява невідомих розширень, нових повідомлень, перенаправлень, рекламних вкладок або запитів на повторне введення паролів може свідчити про небезпечну активність. У такій ситуації бажано припинити роботу на пристрої, перевірити його захисними засобами та змінити паролі з іншого, надійного пристрою.
Якщо користувач уже виконав сумнівні інструкції, відкрив невідомий файл або надав доступ до облікового запису, необхідно діяти без зволікань. Насамперед слід від’єднати пристрій від мережі, щоб обмежити можливий обмін даними зі зловмисниками. Після цього потрібно звернутися до відповідальних фахівців з інформаційної безпеки або системного адміністратора, провести перевірку пристрою та оновити паролі. Для важливих облікових записів варто активувати багатофакторну автентифікацію.
Масова атака із використанням підробленої CAPTCHA демонструє, що кіберзлочинці дедалі частіше покладаються не лише на технічні вразливості, а й на людську довіру. Навіть знайомий сайт не гарантує повної безпеки, якщо його було зламано. Тому уважність до незвичних вимог, відмова від запуску невідомих команд і своєчасне оновлення програм залишаються ключовими правилами захисту від подібних хакерських кампаній.
ШОТ-L1: в Україні створили дрон для знищення російських РЕБ