Розділи
Матеріали

Хакери зламали понад 100 українських сайтів: як не натрапити на вірус

Анастасія Бондаренко
Понад 100 українських сайтів було зламано | Фото: колаж Фокус

Звичне віконце "Я не робот" може забрати доступ до усіх паролів. CERT-UA виявила понад 100 зламаних сайтів, де фальшива перевірка змушує користувачів власноруч запустити вірус.

Нова хвиля компʼютерного вірусу в Україні починається з того, що виглядає абсолютно безпечно – з вікна перевірки "Я не робот". Масштабну кампанію виявила Національна команда реагування на кіберінциденти CERT-UA при Держспецзв'язку, а за атаками стоїть угруповання з ідентифікатором UAC-0277.

Лише за вересень 2026 року фахівці зафіксували понад 100 зламаних вебресурсів, у код яких зловмисники вбудували шкідливий JavaScript.

Користувач відкриває звичайний сайт і бачить підроблену сторінку перевірки Cloudflare, де під виглядом стандартного підтвердження пропонують скопіювати та виконати певну команду. Варто це зробити – і на пристрій встановлюється шкідливе ПЗ. Атака є вибірковою: сторінку показують лише користувачам Windows, які прийшли з пошуковиків (Google, DuckDuckGo, meta.ua, bigmir.net), і не частіше ніж двічі на 12 годин.

У CERT-UA наголошують, що жодна справжня перевірка – ні CAPTCHA, ні Cloudflare, ніколи не вимагає натискати Win+R, відкривати командний рядок чи PowerShell або вставляти команди. Побачили таку вимогу – закривайте сторінку негайно, навіть якщо сайт вам знайомий.

Інфраструктурою атаки керують через блокчейн – мережі Polygon та Ethereum, що дозволяє миттєво й непомітно змінювати налаштування. Сам LUNEXSTEALER маскують під легітимні файли та експлуатують вразливості драйверів Windows. Після зараження в браузері з'являється розширення "Microsoft Office Word Editor": воно викрадає логіни, паролі й історію відвідувань і відкриває хакерам віддалений доступ до комп'ютера.

Системним адміністраторам радять заборонити рядовим користувачам виклик вікна "Виконати", обмежити встановлення MSI-пакетів без прав адміністратора, увімкнути блокування вразливих драйверів та дозволити лише розширення з "білого списку". Якщо ви натрапили на такий сайт або володієте зламаним ресурсом, у CERT-UA просять писати на cert@cert.gov.ua.

Раніше повідомлялося, що мережею ширилася інформація про ймовірний масштабний злом систем супермаркетів "АТБ" і витік конфіденційних даних. Як доказ зловмисники розповсюджували архів матеріалів та скриншот із вимогами викупу.

Крім того, ми писали, що BYD узялася усувати вразливість у системі безпеки пікапа Shark 6 після дослідження Fortify Labs, фахівці якої змогли отримати доступ до функцій автомобіля.