發布於

CERT-UA警告:超100個合法網站遭入侵,利用偽造Cloudflare驗證頁傳播惡意軟體

烏克蘭計算機應急響應小組CERT-UA發現大規模惡意軟體傳播活動,攻擊者(被標記為UAC-0277團伙)在2026年9月入侵超過100個合法網站,植入惡意JavaScript代碼。當Windows用戶通過搜索引擎訪問這些網站時,會看到偽造的Cloudflare"我不是機器人"驗證頁,被誘導通過Win+R快捷鍵、命令提示字元或PowerShell複製並執行命令,從而安裝LUNEXSTEALER竊取程式和一個偽裝成"Microsoft Office Word Editor"的惡意瀏覽器擴充套件。

重點

  • CERT-UA在2026年9月記錄到超過100個被入侵的合法網站,攻擊者向其添加了惡意JavaScript代碼
  • 攻擊活動被歸因於駭客團伙UAC-0277
  • 攻擊使用ClickFix技術,在被入侵網站上放置偽造的Cloudflare安全驗證頁面
  • 偽造頁面僅對通過搜尋引擎(Google、DuckDuckGo、meta.ua、bigmir.net等)訪問的Windows用戶顯示,且每12小時對同一用戶最多顯示兩次
  • 用戶被要求通過Win+R、命令提示字元或PowerShell複製並執行命令,觸發惡意軟體下載
  • 攻擊者使用Polygon和以太坊區塊鏈網路管理基礎設施並隱藏痕跡
  • 感染後安裝LUNEXSTEALER竊取程式和一個偽裝為"Microsoft Office Word Editor"的瀏覽器擴充套件,可竊取登入憑證、密碼和瀏覽記錄,並允許遠端控制裝置
  • CERT-UA強調任何合法的CAPTCHA或Cloudflare驗證都不會要求用戶按Win+R、開啟命令列或PowerShell或貼上執行命令
  • 遭遇攻擊的用戶和被入侵網站所有者可透過[email protected]聯繫CERT-UA獲取幫助
  • 系統管理員被建議禁止普通用戶使用Win+R對話方塊、限制無簽章MSI套件安裝並使用瀏覽器擴充套件白名單

為何重要

此次攻擊活動利用超過100個合法且受信的網站作為感染載體,大幅擴大了潛在受害範圍。ClickFix技術依賴社會工程學——通過偽造的CAPTCHA或Cloudflare驗證頁面誘騙用戶自行執行命令——即使是非技術用戶也容易上當。成功感染後會安裝憑證竊取和遠端存取惡意軟體,使受害者的密碼、瀏覽記錄乃至整台裝置面臨風險。攻擊者還利用基於區塊鏈的基礎設施(Polygon和以太坊)快速輪換設置,增加了防禦和下架的難度。威脅當前主要針對從主流搜尋引擎(包括烏克蘭本地搜尋引擎meta.ua、bigmir.net)跳轉而來的Windows用戶。CERT-UA已發佈具體防護建議並設立事件回報管道。

發生了什麼事

烏克蘭國家計算機應急響應小組CERT-UA(隸屬於國家特殊通訊和資訊保護局,即Держспецзв'язку)發現一起大規模惡意軟體傳播活動,並將其歸因於駭客團伙UAC-0277。2026年9月期間,CERT-UA記錄到超過100個合法網站遭到入侵,攻擊者向其中注入了惡意JavaScript代碼。當Windows用戶通過Google、DuckDuckGo、meta.ua、bigmir.net等搜尋引擎訪問這些被入侵的網站時,會被顯示一個偽造的Cloudflare"我不是機器人"驗證頁面。頁面要求用戶通過Win+R快捷鍵、命令提示字元或PowerShell複製並執行特定命令。同一用戶的偽造頁面每12小時最多顯示兩次。如果用戶執行了該命令,惡意軟體會自動下載並安裝到裝置上,具體包括LUNEXSTEALER竊取程式(偽裝成合法檔案,並利用Windows驅動程式漏洞繞過系統防護)以及一個偽裝為"Microsoft Office Word Editor"的惡意瀏覽器擴充套件。安裝後,攻擊者可以竊取登入憑證、密碼和瀏覽記錄,並遠端控制受害者的電腦。攻擊者使用Polygon和以太坊區塊鏈網路來管理其基礎設施並隱藏蹤跡。CERT-UA強調,任何合法的CAPTCHA或Cloudflare驗證都不會要求用戶按Win+R、開啟命令列或PowerShell、或貼上執行任何命令。系統管理員被建議對普通用戶帳號封鎖Win+R"執行"對話方塊、限制無簽章MSI套件安裝、採用瀏覽器擴充套件白名單機制。遭遇攻擊的用戶以及被入侵網站的所有者可透過[email protected]聯繫CERT-UA以獲取處置協助。

背景

CERT-UA是烏克蘭國家計算機應急響應小組,隸屬於國家特殊通訊和資訊保護局(Держспецзв'язку)。ClickFix是一種社會工程學攻擊技術,通過模仿合法的CAPTCHA或Cloudflare等安全檢查,誘騙用戶自行執行惡意命令。需要特別注意的是,真正的CAPTCHA和Cloudflare驗證流程絕不會要求用戶按Win+R、開啟命令列或PowerShell,或貼上並執行任何命令——任何要求這樣做的頁面都應立即關閉。