Национальная команда реагирования на киберинциденты, кибератаки, киберугрозы CERT-UA, действующая при Госспецсвязи, обнаружила новую масштабную кампанию по распространению вредоносного программного обеспечения (ПО).
Как пишет Dilo, об этом сообщает пресс-служба Госспецсвязи.
По данным ведомства, только в сентябре 2026 года специалисты CERT-UA зафиксировали более 100 сломанных вебресурсов, в которые злоумышленники добавили вредоносный JavaScript-код.
Как работает схема
Отмечается, что в отличие от многих других схем злоумышленники используют настоящие сайты – их взламывают и вносят незначительные изменения, которые могут оставаться незаметными.
Схема работает следующим образом: при посещении скомпрометированного сайта пользователю демонстрируется поддельная страница проверки Cloudflare.
Там поводом стандартного подтверждения «Я не робот» пользователю предлагают скопировать и выполнить определенную команду через комбинацию Win+R, командную строку или Powershell.
Если человек это делает, на его компьютер загружается и устанавливается вредоносное ПО.
Как защититься?
Специалисты CERT-UA отмечают, что ни одна легитимная проверка (CAPTCHA, Cloudflare и т.д.) никогда не требует нажимать комбинацию клавиш Win+R, открывать командную строку или PowerShell, или вставлять и выполнять какие-либо команды. Если вы видите такое требование, немедленно закройте страницу, даже если это вам известный сайт.
Если вы встретили сайт с поддельной страницей проверки или являетесь владельцем сломанного ресурса, немедленно обратитесь в CERT-UA по адресу: [email protected]. Специалисты предоставят инструкции и помогут очистить сайт от вредоносного кода, сообщается на сайте ведомства.
Чтобы обезопасить ИТ-инфраструктуру, системным администраторам рекомендуется запретить обычным пользователям вызов окна «Выполнить» (Win+R) и ограничить установку любых MSI-пакетов без прав администратора.
Кроме того, следует включить блокировку уязвимых драйверов (Microsoft Vulnerable Driver Blocklist) и разрешить использование только проверенных расширений для браузеров из белого списка.
Напомним, 5 октября, на сайт и приложение сети АТБ осуществили кибератаку. Сервисы компании возобновят работу в штатном режиме в скором времени, а вся информация надежно защищена.

