Понад 100 зламаних сайтів: Держспецзв’язку України попереджає про нову хакерську кампанію
Ілюстрація Financiero · ПодаткиКіберфахівці фіксують зростання масштабів хакерських кампаній, що використовують зламані сайти та соціальну інженерію для поширення шкідливого програмного забезпечення. Понад сотня ресурсів вже скомпрометована.
Державна служба спеціального зв'язку та захисту інформації України (Держспецзв’язку) повідомила про виявлення масштабної кібератаки, під час якої було зламано понад 100 вебсайтів. Зловмисники впроваджують шкідливий JavaScript, що вибірково показує відвідувачам підроблену перевірку "Я не робот", імітуючи механізми Cloudflare. Цільовою аудиторією є користувачі операційної системи Windows, які потрапляють на сайти з пошукових систем, таких як Google, DuckDuckGo, Meta.ua та Bigmir.net.
Суть схеми полягає у соціальній інженерії, відомій як ClickFix. Замість стандартної інтерактивної перевірки, користувачам пропонується виконати команду `msiexec` з адресою, контрольованою хакерами. Це призводить до самостійного встановлення шкідливого програмного забезпечення на комп'ютер жертви. Особливість цього методу полягає в тому, що антивірусні програми не завжди можуть перехопити таку дію, оскільки вона ініціюється безпосередньо користувачем.
Ця кампанія, відстежувана під ідентифікатором UAC-0277, відрізняється використанням блокчейн-технологій для управління командними серверами. Адреси доменів та режим роботи шкідливого скрипта зберігаються у смарт-контрактах на платформах Polygon або Ethereum. Це дозволяє зловмисникам централізовано змінювати домени без необхідності повторного доступу до скомпрометованих сайтів, забезпечуючи високу адаптивність атаки та швидку зміну інфраструктури.
Виявлення та блокування цих командних серверів ускладнюється тим, що частина з них прив'язана безпосередньо до IP-адрес і працює через HTTP та WebSocket, що робить неможливим їх блокування на рівні DNS. Для ефективного протидії рекомендується блокувати такі ресурси на міжмережевих екранах. Задля виявлення шкідливої активності на скомпрометованих сайтах можна шукати шлях `/tds/tds.php`.
Що це означає: Для фінансових установ, інвестиційних компаній та будь-яких бізнесів, що мають онлайн-присутність, зростає ризик скомпрометування вебсайтів та подальшого зараження клієнтських систем. Посилення моніторингу безпеки веб-ресурсів, навчання персоналу та користувачів основам кібергігієни, а також впровадження сучасних систем захисту є критично важливими. Індивідуальним користувачам слід бути вкрай обережними: будь-яка вимога виконати команду замість звичайної взаємодії для підтвердження того, що вони не роботи, є ознакою потенційної загрози, і така сторінка повинна бути негайно закрита.
Юристи, податкові консультанти та інвестиційні радники — у каталозі Financiero.

Обговорення
Обговорення відкрите для зареєстрованих читачів. Профіль резидента для цього не потрібен.
Увійти за посиланням або через GoogleЩе немає коментарів. Почніть обговорення.