Дата публікації Хакери атакували понад 100 сайтів, маскуючи вірус під перевірку «Я не робот»
Опубліковано 06.10.26 14:36
Переглядів статті Хакери атакували понад 100 сайтів, маскуючи вірус під перевірку «Я не робот» 17

Хакери атакували понад 100 сайтів, маскуючи вірус під перевірку «Я не робот»

Поділитися цією новиною в Facebook Поділитися цією новиною в Twitter Поділитися цією новиною в Twitter

Користувачів Windows попереджають про небезпечну хакерську кампанію, у межах якої зловмисники маскують шкідливе програмне забезпечення під звичайну перевірку «Я не робот». Для поширення вірусу вони зламали понад 100 вебсайтів і додали на їхні сторінки спеціальний JavaScript-код. Відвідувач може навіть не здогадуватися, що потрапив у пастку, адже підроблена форма стилізована під знайомий елемент захисту сайтів.

Про нову схему повідомили фахівці CERT-UA. За їхніми даними, масове поширення шкідливого коду зафіксували у вересні 2026 року. Атака спрямована не на окремий ресурс чи конкретну організацію, а на широке коло користувачів, які переглядають вебсторінки з комп’ютерів під керуванням Windows.

Як працює підроблена перевірка «Я не робот»

Після переходу на скомпрометований сайт користувачеві може відкритися сторінка, яка візуально нагадує перевірку Cloudflare або інший легітимний механізм захисту від ботів. На екрані з’являється повідомлення про необхідність підтвердити, що відвідувач є людиною. На цьому етапі шахраї використовують довіру до відомих елементів інтернет-безпеки та підштовхують людину до незвичних дій.

Замість простого натискання на кнопку або проходження стандартної CAPTCHA користувачу пропонують скопіювати певну команду. Далі підроблена інструкція може вимагати натиснути комбінацію клавіш Win+R, відкрити командний рядок чи PowerShell і вставити туди скопійований текст. Насправді така команда запускає завантаження або встановлення шкідливої програми.

Особливість цієї атаки полягає в тому, що вірус не обов’язково завантажується автоматично. Людину намагаються змусити самостійно виконати небезпечну дію, використовуючи психологічний тиск і переконливий дизайн сторінки. Саме тому подібну схему називають різновидом соціальної інженерії: головною мішенню стає не лише пристрій, а й уважність користувача.

Шкідливий JavaScript-код на зламаних сайтах може перевіряти, якою операційною системою користується відвідувач, звідки він перейшов на сторінку та чи показувалася йому така форма раніше. Це дає змогу зловмисникам приховувати атаку від частини аудиторії та не привертати зайвої уваги адміністраторів ресурсів.

Кого саме намагаються атакувати

Зафіксована кампанія має цілеспрямований характер. Підроблена сторінка відображається переважно користувачам Windows, які потрапили на сайт із пошукових систем. Водночас шкідливий сценарій може не запускатися під час кожного відвідування. За наявною інформацією, така пропозиція показується не частіше ніж двічі протягом 12 годин.

Обмеження частоти показу допомагає зловмисникам зробити атаку менш помітною. Якщо одна й та сама підроблена форма з’являтиметься постійно, користувачі швидше запідозрять обман, а власники сайтів зможуть оперативніше виявити проблему. Вибір відвідувачів, які прийшли саме з пошукової видачі, також може бути частиною тактики поширення: людина вважає, що відкрила звичайний популярний ресурс за релевантним запитом, і менше очікує небезпеки.

Після виконання запропонованої команди на комп’ютер може потрапити програма, здатна викрадати облікові дані. Йдеться про логіни, паролі, інформацію з історії браузера та інші відомості, які можуть становити інтерес для кіберзлочинців. Окремі шкідливі компоненти також забезпечують віддалений доступ до пристрою. У такому разі зловмисники отримують можливість виконувати команди, завантажувати додаткові файли або використовувати заражений комп’ютер для подальших атак.

Наслідки можуть бути серйозними як для окремого користувача, так і для компанії. Викрадені паролі іноді використовують для входу в електронну пошту, корпоративні системи, соціальні мережі чи фінансові сервіси. Якщо один пароль застосовується на кількох платформах, компрометація одного облікового запису може спричинити ланцюгову атаку.

Як не стати жертвою шкідливої схеми

Жодна справжня CAPTCHA або легітимна перевірка Cloudflare не просить користувача відкривати командний рядок, запускати PowerShell, натискати Win+R чи вставляти невідомі команди. Зазвичай перевірка «Я не робот» зводиться до натискання відповідного поля, вибору зображень, введення символів або іншої дії без запуску програм і системних інструментів.

Якщо вебсторінка наполягає на виконанні команди, найкраще одразу закрити вкладку. Не слід копіювати текст у командний рядок, навіть якщо інструкція виглядає професійно, а сторінка містить логотипи відомих компаній. Також не варто продовжувати роботу на сайті лише тому, що він знайомий або має звичну адресу: у цьому випадку зламаним може бути саме легітимний ресурс.

Користувачам рекомендують своєчасно оновлювати операційну систему, браузер і захисне програмне забезпечення. Варто застосовувати унікальні складні паролі та вмикати багатофакторну автентифікацію для важливих облікових записів. Додатковий захист не скасовує необхідності бути уважним, але може ускладнити доступ до даних навіть у разі викрадення пароля.

Якщо команда вже була виконана, потрібно негайно припинити роботу на пристрої та від’єднати його від мережі, щоб обмежити можливість віддаленого керування. Після цього слід перевірити систему засобами кіберзахисту, змінити паролі з іншого, гарантовано безпечного пристрою та звернути увагу на підозрілу активність у своїх облікових записах. Особливо важливо не ігнорувати незвичні входи, нові листи про зміну налаштувань або повідомлення про невідомі операції.

Власникам сайтів необхідно перевірити цілісність файлів, скриптів і систем керування вмістом, оновити компоненти та переглянути журнали доступу. Масове зараження вебресурсів показує, що навіть популярний сайт може стати інструментом атаки, якщо його захист або облікові записи адміністраторів були скомпрометовані.

Головне правило у цій ситуації просте: перевірка «Я не робот» не повинна вимагати від користувача запускати системні команди. Будь-яка подібна вимога є серйозною ознакою шахрайства. Відмова від виконання інструкції, закриття підозрілої сторінки та своєчасне оновлення захисту допоможуть зменшити ризик зараження комп’ютера й викрадення персональних даних.