Понад 100 українських сайтів скомпрометували для поширення шкідливого програмного забезпечення, повідомила 7 жовтня Державна служба спеціального зв’язку та захисту інформації. На заражених ресурсах користувачам показують підроблену перевірку Cloudflare «Я не робот», яка під виглядом захисної процедури пропонує виконати шкідливу команду.
Після появи фальшивого повідомлення користувача намагаються переконати самостійно скопіювати запропоновану команду та запустити її на комп’ютері. Виконання такої інструкції призводить до завантаження вірусу на пристрій.
Атака використовує довіру користувачів до механізмів захисту сайтів від автоматизованих запитів. Справжня перевірка Cloudflare не потребує від відвідувача відкривати командний рядок і вручну запускати невідомі команди. Вимога виконати код на власному пристрої є ключовою ознакою небезпечної сторінки.
Скомпрометовані ресурси можуть належати різним категоріям сайтів, а сама схема не потребує від користувача завантажувати файл безпосередньо з вебсторінки. Шкідливе програмне забезпечення потрапляє на пристрій після того, як людина власноруч виконує запропоновану команду. Це дозволяє зловмисникам маскувати зараження під звичайну дію для проходження перевірки.
Користувачам, які побачили подібне вікно, рекомендують не копіювати команду, не запускати її та закрити сторінку. Якщо команда вже була виконана, пристрій може потребувати додаткової перевірки засобами кібербезпеки, оскільки факт запуску стороннього коду створює ризик компрометації системи.
Для власників сайтів інцидент означає необхідність перевірити вебресурси на ознаки несанкціонованого доступу та сторонні зміни. Компрометація може використовуватися не лише для поширення шкідливого програмного забезпечення, а й для подальшого залучення відвідувачів до інших шахрайських або шкідливих сценаріїв.
Фальшиві перевірки CAPTCHA та сторінки із повідомленнями про необхідність підтвердити, що користувач не є ботом, належать до поширених способів соціальної інженерії. Їхня особливість полягає в тому, що частину дій, які зазвичай виконує шкідливий код автоматично, зловмисники перекладають на самого користувача, маскуючи їх під процедуру безпеки.
Cloudflare справді використовує механізми перевірки відвідувачів для захисту вебресурсів від ботів та автоматизованих атак, однак такі системи не повинні вимагати від користувача запускати невідомі команди в операційній системі. Тому поява подібної вимоги є достатньою підставою припинити взаємодію зі сторінкою.
