Фахівці Національної команди реагування на кіберінциденти CERT-UA, що діє при Держспецзв'язку, виявили масштабну кампанію з розповсюдження шкідливого програмного забезпечення. Зловмисники використовують легітимні, але зламані вебсайти, на яких відвідувачам показують підроблену сторінку перевірки безпеки Cloudflare з кнопкою «Я не робот». Активність відстежують під ідентифікатором UAC-0277.
За даними CERT-UA, у вересні 2026 року було виявлено понад 100 скомпрометованих ресурсів. Шкідливий JavaScript впроваджується безпосередньо в легітимні сайти, але спрацьовує вибірково. Фейкову перевірку бачать лише відвідувачі з операційною системою Windows, які потрапили на сайт із пошукових систем. Серед тригерів, названих у звіті, — Google, DuckDuckGo, та. Для користувачів інших платформ або тих, хто зайшов напряму, сторінка може виглядати абсолютно нормально.
Ключовий елемент атаки — методика соціальної інженерії, відома як ClickFix. Людині пропонують підтвердити, що вона не робот, але замість звичайної галочки їй пропонують виконати команду. Фактично користувач самостійно запускає msiexec із адресою, яку контролюють зловмисники, і на комп'ютер потрапляє шкідливе програмне забезпечення. Антивірус у цей момент нічого не перехоплює, оскільки небезпечну дію виконує сама людина.
Кінцева мета атаки — встановлення набору з трьох компонентів. Перший, LUNEXSTEALER, призначений для викрадення даних і має функції віддаленого доступу. Другий, LUNARAXE, є шкідливим розширенням для браузера, замаскованим під «Microsoft Office Word Editor». Воно краде куки, історію та дані форм, прибирає заголовки CSP і дає зловмисникам віддалений контроль над браузером. Третій компонент, NAIVEMESS, виступає нативним хостом для обміну повідомленнями з браузером (com.lunex.explorer) і додає доступ до файлової системи.
Командні сервери працюють через HTTP та WebSocket, а частина з них прив'язана до IP-адрес напряму. Через це заблокувати їх на рівні DNS неможливо — закривати їх потрібно на міжмережевому екрані. CERT-UA зафіксувала три сценарії зараження. Перший — пряма установка LUNEXSTEALER. Другий — завантажувач, що обходить контроль облікових записів (UAC), додає винятки для Defender і використовує вразливий драйвер AMD PDFWKRNL.sys (CVE-2023-20598) за технікою BYOVD. Третій — підміна бібліотеки (DLL side-loading), коли легітимний FnHotkeyUtility.exe завантажує шкідливий spkvol.dll.
Особливістю кампанії є використання блокчейну для керування доменами. Адреса домену з фейковою сторінкою та режим роботи скрипта зберігаються у смарт-контракті Polygon або Ethereum. Режим має три значення: 0 — неактивний, 1 — пасивне відстеження, 2 — показ ClickFix. Завдяки цьому зловмисники можуть централізовано змінювати домени, не повертаючись на зламані сайти, тож нові домени з'являтимуться й надалі. Для виявлення фахівці радять шукати шлях /tds/tds.php.
CERT-UA надала рекомендації для протидії. Серед них — вимкнути Win+R для звичайних користувачів через групову політику, щоб заблокувати типовий вектор ClickFix. Також варто обмежити встановлення MSI без прав адміністратора й моніторити msiexec.exe з URL в аргументі, щоб виявляти завантаження шкідливих інсталяторів. Для перекриття BYOVD-атак слід увімкнути Microsoft Vulnerable Driver Blocklist, а для зупинки LUNARAXE — дозволити лише перевірені розширення браузера.
Для звичайних користувачів правило просте: жодна справжня перевірка на людяність не просить копіювати, вставляти чи запускати команди. Якщо сторінка вимагає цього, її потрібно закрити. ClickFix у весняно-літніх звітах CERT-UA вже траплявся в атаках інших угруповань, зокрема на скомпрометованих сайтах із фейковою CAPTCHA. Нова кампанія UAC-0277 вирізняється масштабом — понад 100 сайтів — і використанням блокчейну для керування доменами.
7
