Ukrayna CERT-UA: sentyabrda 100-dən çox saytı yoluxduran kütləvi ClickFix kampaniyası aşkarlanıb
Ukraynanın CERT-UA komandası sentyabr 2026-cı ildə 100-dən çox legitim veb saytın komprometasiya edildiyi irimiqyaslı zərərli proqram kampaniyasını aşkarlayıb. Hücumçular ClickFix texnikasından istifadə edərək saxta Cloudflare yoxlama səhifələri yerləşdirir və axtarış sistemlərindən gələn Windows istifadəçilərini Win+R, əmr satırı və ya PowerShell vasitəsilə zərərli əmri icra etməyə sövq edirlər. Əmr icra edildikdə LUNEXSTEALER proqramı və "Microsoft Office Word Editor" adı altında gizlədilmiş brauzer genişləndirilməsi quraşdırılır.
Əsas məqamlar
- CERT-UA (Держспецзв'язок) sentyabr 2026-cı ildə 100-dən çox komprometasiya edilmiş veb resurs aşkarlayıb
- Hücum UAC-0277 kiber cinayətkar qruplaşmasına aid edilir
- ClickFix texnikası: legitim saytlarda saxta Cloudflare/I-am-not-a-robot yoxlama səhifələri yerləşdirilir
- Zərərli səhifə yalnız axtarış sistemlərindən (Google, DuckDuckGo, meta.ua, bigmir.net) gələn Windows istifadəçilərinə göstərilir
- İstifadəçidən Win+R, əmr satırı və ya PowerShell vasitəsilə əmr kopyalayıb icra etməsi tələb olunur
- Yoluxma LUNEXSTEALER proqramını və loqin/parolları oğurlayan brauzer genişləndirilməsini quraşdırır
- CERT-UA kontakt: [email protected]
Bu niyə vacibdir
Kampaniya 100-dən çox etibarlı, legitim saytı yoluxdurma vektoru kimi istifadə etdiyindən potensial qurbanlar dairəsi kəskin şəkildə genişlənir. Hücum sosial mühəndisliyə — istifadəçidən öz əmri icra etməsini xahiş edən saxta CAPTCHA səhifəsinə — əsaslandığı üçün texniki biliyi zəif olan istifadəçilər üçün də təsirlidir. Uğurlu yoluxma parolları, brauzer tarixçəsini və cihazın idarəetməsini risk altına qoyan zərərli proqram quraşdırır. Bundan əlavə, hücumçular Polygon və Ethereum blokçeyn şəbəkələrindən istifadə edərək infrastrukturu sürətlə dəyişdirir, bu da müdafiə və bağlama əməliyyatlarını çətinləşdirir.
Nə baş verdi
Ukraynanın CERT-UA komandası, Держспецзв'язок tabeliyində fəaliyyət göstərən milli kompüter fövqəladə reaksiya qrupu, sentyabr 2026-cı ildə 100-dən çox legitim veb resursun komprometasiya edildiyi və onlara zərərli JavaScript kodu əlavə edildiyi irimiqyaslı kampaniyanı aşkarlayıb. Kampaniya UAC-0277 kiber cinayətkar qruplaşmasına aid edilir. Hücumçular ClickFix texnikasından istifadə edərək legitim, lakin komprometasiya edilmiş saytlarda saxta Cloudflare yoxlama səhifələri yerləşdirirlər. Sayta axtarış sistemlərindən gələn Windows istifadəçilərinə saxta "Mən robot deyiləm" pəncərəsi göstərilir və onlardan Win+R qısa yolunu, əmr satırını və ya PowerShell-i istifadə edərək müəyyən əmri kopyalayıb icra etmələri tələb olunur. Əmr icra edildikdə, LUNEXSTEALER adlı zərərli proqram və "Microsoft Office Word Editor" adı altında maskalanmış brauzer genişləndirilməsi yüklənir və quraşdırılır. Bu genişləndirmə loqinləri, parolları və brauzer tarixçəsini oğurlayır, hücumçulara isə qurbanın cihazını uzaqdan idarə etmək imkanı verir. CERT-UA xəbərdarlıq edir ki, heç bir legitim CAPTCHA və ya Cloudflare yoxlaması istifadəçidən Win+R basmağı, əmr satırı və ya PowerShell açmağı, yaxud hər hansı əmri yapışdırıb icra etməyi tələb etmir. Komprometasiya edilmiş saytların sahibləri və hücumla qarşılaşan istifadəçilərə [email protected] ünvanı ilə CERT-UA ilə əlaqə saxlamaq tövsiyə olunur.
Kontekst
CERT-UA Ukraynanın milli kompüter fövqəladə reaksiya qrupudur və Держспецзв'язок (Dövlət Xüsusi Rabitə və İnformasiya Mühafizəsi Xidməti) tabeliyində fəaliyyət göstərir. ClickFix texnikası istifadəçiləri CAPTCHA və ya Cloudflare yoxlaması kimi legitim təhlükəsizlik yoxlamalarını təqlid edən səhifələrlə aldadaraq zərərli əmri özlərinin icra etməsinə vadar edir. Heç bir legitim CAPTCHA və ya Cloudflare yoxlaması istifadəçidən Win+R basmağı, əmr satırı və ya PowerShell açmağı, yaxud hər hansı əmri yapışdırıb icra etməyi tələb etmir.