06.10.2026 18:25
ClickFix-кампанія в Україні скомпрометувала понад 100 сайтів для поширення Lunex
Хакери скомпрометували понад 100 сайтів, щоб заразити українських користувачів шкідливим програмним забезпеченням для викрадення даних. Про це йдеться в новому звіті.
Команда реагування на комп’ютерні надзвичайні події України CERT-UA повідомила, що кампанію виявили у вересні. Зловмисники впроваджували шкідливий код у легітимні сайти. Відвідувачам показували підроблену сторінку перевірки Cloudflare, яка пропонувала скопіювати й запустити команду в PowerShell — інструменті командного рядка Windows — нібито для підтвердження, що користувач не є ботом.
Насправді виконання інструкцій завантажувало й установлювало Lunex Stealer. Ця шкідлива програма може викрадати паролі, токени автентифікації та дані криптовалютних гаманців, а також надавати зловмисникам віддалений доступ до заражених комп’ютерів.
Метод, за якого жертв спонукають самостійно копіювати й запускати шкідливі команди, називають ClickFix. Він стає дедалі поширенішим способом зараження пристроїв користувачів.
CERT-UA не назвала жертв кампанії й не повідомила, скільки комп’ютерів було заражено. Серед скомпрометованих сайтів були інтернет-магазин і ресурс із розмальовками для дітей.
У деяких випадках Lunex установлює шкідливе розширення для браузерів на основі Chromium під назвою LunarAxe. Воно маскується під «Microsoft Office Word Editor» і може викрадати файли cookie, історію переглядів та облікові дані, які користувачі вводять на сайтах. Розширення також дає зловмисникам значний контроль над браузером: вони можуть керувати вкладками, запускати JavaScript на вебсторінках, робити знімки екрана й змінювати налаштування проксі.
У поєднанні з іншим шкідливим компонентом під назвою NaiveMess LunarAxe може виходити за межі браузера й отримувати доступ до файлової системи комп’ютера. Зловмисники можуть переглядати каталоги, читати й перезаписувати файли та запускати програми на зараженому пристрої.
CERT-UA не пов’язала операцію з відомим хакерським угрупованням і відстежує цю активність під ідентифікатором UAC-0277.
Ці дані доповнюють дослідження швейцарської компанії з кібербезпеки Ontinue, опубліковане раніше у вересні. У ньому описано подібну активність Lunex, спрямовану на україномовних користувачів.
Ontinue характеризує Lunex як відносно нову платформу Malware-as-a-Service: її розробники надають інфраструктуру іншим кіберзлочинцям, які можуть використовувати її у власних атаках.
За словами дослідників, Lunex розробив російськомовний автор або команда, а платформу продають кільком незалежним кіберзлочинним операторам.
Дослідники Ontinue виявили, що Lunex націлюється на сім браузерів на основі Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX і Vivaldi. Шкідлива програма може викрадати криптовалютні гаманці та іншу чутливу інформацію.
Компоненти Lunex для браузера також можуть забезпечувати тривалий доступ до файлів жертви: зловмисники здатні переглядати каталоги, читати й записувати файли, завантажувати дані та запускати програми. За даними Ontinue, цей доступ може зберігатися навіть після видалення основного виконуваного файла Lunex із комп’ютера.
Дослідники виявили 28 панелей керування операторами Lunex, розміщених у 13 країнах. Панель керування платформи за замовчуванням використовує російську мову й містить багато елементів інтерфейсу російською.
За словами дослідників, платформу, яка, схоже, досі активно розробляється, використовують для викрадення облікових даних і фішингових кампаній із підробленими сторінками від імені легітимних брендів.
Нагадаємо, шкідливий код більше не пробирається на пристрої потайки — він маскується під помилки, оновлення чи CAPTCHA й змушує запустити його власноруч. Оскільки команду виконує сам користувач через системні утиліти, антивіруси її пропускають. Як працює ця схема та як від неї захиститися — розбираємо далі!
)
)
)
)
)
)
)
)