Речь идёт о новой волне атак, где злоумышленники подсовывают фальшивую проверку CAPTCHA и вынуждают пользователя самому запустить вредоносную команду в Windows. По данным CERT-UA, за кампанией стоит UAC-0145 — подгруппа Sandworm, которую связывают с российской военной разведкой.
Какую проблему решаем
Схема опасна тем, что ломает привычную защиту на уровне поведения. Человек видит знакомую «проверку на робота», доверяет ей и сам запускает PowerShell-команду в терминале.
Дальше в систему попадают загрузчики, шпионские модули и скрипты для разведки машины. В отчёте фигурируют GHETTOVIBE, SCOUTCURL, FLUIDLEECH, LOADLOOP и Python-бэкдор FREAKYPOLL.
Отдельный риск — Android. Злоумышленники раздают APK-файлы через мессенджеры, маскируя их под приложения для безопасности. После установки такой файл превращает телефон в источник файлов, геолокации и команд для удалённого управления.
Что подготовить
Перед проверкой и настройкой защиты соберите базовый набор инструментов. Вам понадобятся:
- актуальная версия Windows и Android;
- встроенный антивирус или корпоративный EDR, если он у вас есть;
- резервная копия важных файлов;
- привычка не вводить команды из браузерных окон и случайных страниц;
- отдельный канал связи с администратором или службой поддержки, если речь о рабочем устройстве.
Если вы часто работаете в чужих или открытых сетях, пригодится дополнительный слой защиты для онлайн-банкинга, особенно когда речь идёт о платежах и корпоративных сервисах.
Пошаговые действия
Один. Не верьте CAPTCHA на взломанных сайтах
Фальшивая проверка может выглядеть вполне правдоподобно: логотип, чекбокс, просьба «подтвердить, что вы человек». Но настоящая CAPTCHA не просит запускать PowerShell, открывать терминал или вставлять команды вручную.
Если сайт требует сделать что-то подобное, закрывайте страницу.
Два. Не запускайте команды из браузера
Главный приём этой кампании — заставить пользователя выполнить команду самому. Этого достаточно, чтобы вредонос получил старт и закрепился в системе.
Любая инструкция вида «вставьте это в терминал» без понятного и проверяемого источника должна насторожить. Это особенно важно для корпоративных ноутбуков и домашних машин, где хранятся рабочие документы.
Три. Проверяйте Android-приложения до установки
Файлы APK, которые приходят через мессенджеры, — отдельная зона риска. Если приложение обещает «защиту», «ускорение» или «очистку», но пришло не из официального магазина, лучше не трогать его вовсе.
Поддельные APK в этой кампании собирают документы с расширениями .conf, .json, .doc, .xlsx и другими, а ещё передают геолокацию. Чтобы не стать добычей такой схемы, держите на телефоне только те приложения, происхождение которых вы можете проверить.
Четыре. Ограничьте доступ к чувствительным файлам
Вредонос ищет документы в папках DCIM, Documents, Downloads, Pictures и Alarms. Чем меньше лишнего лежит в этих каталогах, тем ниже ущерб, если устройство всё же скомпрометируют.
Разложите рабочие документы по защищённым хранилищам, включите блокировку экрана и не храните в телефоне то, что не нужно ежедневно.
Пять. Следите за необычным поведением
Если устройство начало тормозить, само открывает окна, просит повторить вход или странно расходует трафик, это повод для проверки. Для Windows отдельно стоит сверить автозагрузку и список недавно запущенных процессов.
Похожая логика уже встречалась в атаках на открытые сервисы и облачные ключи — об этом мы писали в разборе атаки на открытые AI-сервисы. Там, как и здесь, злоумышленники строят атаку на слабой гигиене доступа.
Как проверить себя
На Windows откройте диспетчер задач и проверьте, не стартуют ли вместе с системой незнакомые процессы или скрипты. Особое внимание — папке автозагрузки и PowerShell-активности, если вы точно ничего не запускали.
На Android посмотрите список установленных приложений и права доступа. Если неизвестная программа получила доступ к файлам, геолокации, контактам или служебным функциям, удалите её и проверьте устройство антивирусом.
Для организаций полезно вести журнал инцидентов: с какого сайта пришла подмена, какой файл пытались открыть, какие устройства пострадали. Это помогает быстро понять масштаб атаки и не повторить ошибку.
Что делать, если не получилось
Если вы уже запустили команду или установили подозрительный APK, не пытайтесь «долечить» устройство вручную наугад. Сначала отключите его от сети, потом запустите проверку антивирусом и смените пароли с другого, чистого устройства.
На рабочем компьютере сообщите в ИТ-отдел или службу безопасности сразу. Если в телефоне были документы, чаты или фото с чувствительными данными, считайте их скомпрометированными до окончания проверки.
В ряде случаев помогает только полная переустановка системы и восстановление из резервной копии. Это неприятно, но куда лучше, чем жить с незаметным бэкдором.
Практический чек-лист
- Не запускаю команды, которые подсовывает сайт, даже если там «проверка CAPTCHA».
- Не ставлю APK из мессенджеров и не доверяю «антивирусам» без проверки источника.
- Держу резервную копию важных файлов на отдельном носителе или в надёжном хранилище.
- Проверяю автозагрузку и недавно установленные программы после странного поведения системы.
- Ограничиваю доступ к документам, фото и рабочим папкам на телефоне.
- Если работаю из чужой или открытой сети, пользуюсь способом не оставлять цифровых следов при работе с публичными сетями.
- При малейшем подозрении отключаю устройство от сети и сообщаю в поддержку или ИТ-отдел.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.