Opublikowano

CERT-UA ostrzega przed falą ataków ClickFix: ponad 100 zainfekowanych stron

Ukraiński zespół CERT-UA poinformował o wykryciu szeroko zakrojonej kampanii rozpowszechniania złośliwego oprogramowania, przypisywanej grupie UAC-0277. We wrześniu 2026 roku przestępcy dodali złośliwy kod JavaScript do ponad 100 legalnych stron internetowych. Użytkownicy systemu Windows trafiający na nie z wyszukiwarek widzą fałszywą stronę weryfikacji Cloudflare, która nakłania ich do samodzielnego uruchomienia niebezpiecznej komendy.

Najważniejsze

  • We wrześniu 2026 r. CERT-UA zarejestrowała ponad 100 zainfekowanych stron, do których dodano złośliwy kod JavaScript.
  • Kampania jest przypisywana grupie hakerów oznaczonej jako UAC-0277.
  • Atakujący stosują technikę ClickFix — wyświetlają fałszywą stronę weryfikacji Cloudflare z komunikatem „Nie jestem robotem”.
  • Fałszywa strona pojawia się tylko u użytkowników Windows, którzy trafili na witrynę z wyszukiwarek (Google, DuckDuckGo, meta.ua, bigmir.net).
  • Pod pretekstem weryfikacji użytkownik jest proszony o skopiowanie i uruchomienie komendy przez Win+R, wiersz poleceń lub PowerShell.
  • Po infekcji instalowany jest program LUNEXSTEALER oraz złośliwe rozszerzenie przeglądarki podszywające się pod „Microsoft Office Word Editor”, które kradnie loginy, hasła i historię przeglądania oraz umożliwia zdalną kontrolę komputera.
  • CERT-UA zaleca administratorom m.in. zablokowanie skrótu Win+R dla zwykłych użytkowników, ograniczenie instalacji niepodpisanych pakietów MSI i stosowanie list dozwolonych rozszerzeń przeglądarki.

Dlaczego to ważne

Kampania zamienia ponad 100 zaufanych, legalnych witryn w wektory infekcji, co radykalnie poszerza potencjalną grupę ofiar. Technika opiera się na inżynierii społecznej — fałszywa strona CAPTCHA lub Cloudflare skłania użytkownika do samodzielnego uruchomienia komendy — i jest skuteczna nawet wobec osób nietechnicznych. Skuteczna infekcja oznacza zainstalowanie oprogramowania kradnącego dane uwierzytelniające i umożliwiającego zdalny dostęp, przez co zagrożone są hasła, historia przeglądania i pełna kontrola nad urządzeniem. Atakujący wykorzystują infrastrukturę opartą na blockchainie (Polygon i Ethereum), aby błyskawicznie zmieniać konfigurację i utrudniać blokowanie. Zagrożenie jest obecnie aktywne wobec użytkowników Windows, którzy trafiają na zainfekowane strony z głównych wyszukiwarek, w tym ukraińskojęzycznych (meta.ua, bigmir.net). CERT-UA opublikowała konkretne wskazówki obronne (blokada Win+R dla zwykłych kont, ograniczenie instalacji niepodpisanych MSI, listy dozwolonych rozszerzeń przeglądarki) oraz kanał kontaktowy do zgłaszania incydentów.

Co się stało

CERT-UA — ukraiński krajowy zespół reagowania na incydenty komputerowe, działający w ramach Państwowej Służby Łączności Specjalnej i Ochrony Informacji (Держспецзв'язку) — ogłosił wykrycie szeroko zakrojonej kampanii rozpowszechniania złośliwego oprogramowania, przypisywanej grupie hakerów oznaczonej jako UAC-0277. We wrześniu 2026 r. specjaliści zidentyfikowali ponad 100 zainfekowanych legalnych zasobów internetowych, do których atakujący dodali złośliwy kod JavaScript. Na zainfekowanych stronach stosowana jest technika ClickFix: użytkownikom systemu Windows, którzy trafili na witrynę z wyszukiwarek takich jak Google, DuckDuckGo, meta.ua czy bigmir.net, wyświetlana jest fałszywa strona weryfikacji Cloudflare z komunikatem „Nie jestem robotem”. Pod pretekstem standardowej kontroli strona nakłania użytkownika do skopiowania i uruchomienia komendy — przez skrót Win+R, wiersz poleceń lub PowerShell. Po jej wykonaniu na komputer pobierane jest i instalowane złośliwe oprogramowanie, w tym program LUNEXSTEALER, który jest maskowany jako legalne pliki i wykorzystuje podatności sterowników systemu Windows. Następnie w przeglądarce ofiary instalowane jest złośliwe rozszerzenie podszywające się pod „Microsoft Office Word Editor”, które kradnie loginy, hasła i historię przeglądania oraz pozwala atakującym na zdalną kontrolę komputera. Fałszywa strona pojawia się u danego użytkownika nie częściej niż dwa razy w ciągu 12 godzin, a do zarządzania infrastrukturą ataku przestępcy wykorzystują sieci blockchain Polygon i Ethereum, co utrudnia śledzenie i blokowanie ich działań. CERT-UA podkreśla, że żadna legalna weryfikacja (CAPTCHA, Cloudflare itp.) nigdy nie wymaga naciśnięcia Win+R, otwierania wiersza poleceń lub PowerShell ani wklejania i uruchamiania komend. Administratorom systemów zaleca się m.in. zablokowanie skrótu Win+R dla zwykłych kont użytkowników, ograniczenie możliwości uruchamiania niepodpisanych pakietów MSI bez uprawnień administracyjnych oraz stosowanie list dozwolonych rozszerzeń przeglądarki. Właścicieli zainfekowanych zasobów i użytkowników, którzy natrafili na atak, CERT-UA prosi o kontakt pod adresem [email protected] w celu uzyskania instrukcji i pomocy w usunięciu złośliwego kodu.

Kontekst

CERT-UA to ukraiński krajowy zespół reagowania na incydenty komputerowe, działający w ramach Państwowej Służby Łączności Specjalnej i Ochrony Informacji (Держспецзв'язку). Technika ClickFix polega na nakłonieniu użytkownika do samodzielnego uruchomienia złośliwej komendy poprzez imitację legalnych mechanizmów weryfikacji, takich jak CAPTCHA czy sprawdzanie Cloudflare. Żadna legalna weryfikacja CAPTCHA ani Cloudflare nie wymaga naciśnięcia skrótu Win+R, otwarcia wiersza poleceń lub PowerShell ani wklejania i uruchamiania komend.