发布于

CERT-UA警告:超100个合法网站遭入侵,利用伪造Cloudflare验证页传播恶意软件

乌克兰计算机应急响应小组CERT-UA发现大规模恶意软件传播活动,攻击者(被标记为UAC-0277团伙)在2026年9月入侵超过100个合法网站,植入恶意JavaScript代码。当Windows用户通过搜索引擎访问这些网站时,会看到伪造的Cloudflare"我不是机器人"验证页,被诱导通过Win+R快捷键、命令提示符或PowerShell复制并执行命令,从而安装LUNEXSTEALER窃取程序和一个伪装成"Microsoft Office Word Editor"的恶意浏览器扩展。

要点

  • CERT-UA在2026年9月记录到超过100个被入侵的合法网站,攻击者向其添加了恶意JavaScript代码
  • 攻击活动被归因于黑客团伙UAC-0277
  • 攻击使用ClickFix技术,在被入侵网站上放置伪造的Cloudflare安全验证页面
  • 伪造页面仅对通过搜索引擎(Google、DuckDuckGo、meta.ua、bigmir.net等)访问的Windows用户显示,且每12小时对同一用户最多显示两次
  • 用户被要求通过Win+R、命令提示符或PowerShell复制并执行命令,触发恶意软件下载
  • 攻击者使用Polygon和以太坊区块链网络管理基础设施并隐藏痕迹
  • 感染后安装LUNEXSTEALER窃取程序和一个伪装为"Microsoft Office Word Editor"的浏览器扩展,可窃取登录凭证、密码和浏览记录,并允许远程控制设备
  • CERT-UA强调任何合法的CAPTCHA或Cloudflare验证都不会要求用户按Win+R、打开命令行或PowerShell或粘贴执行命令
  • 遭遇攻击的用户和被入侵网站所有者可通过[email protected]联系CERT-UA获取帮助
  • 系统管理员被建议禁止普通用户使用Win+R对话框、限制无签名MSI包安装并使用浏览器扩展白名单

为何重要

此次攻击活动利用超过100个合法且受信的网站作为感染载体,大幅扩大了潜在受害范围。ClickFix技术依赖社会工程学——通过伪造的CAPTCHA或Cloudflare验证页面诱骗用户自行执行命令——即使是非技术用户也容易上当。成功感染后会安装凭证窃取和远程访问恶意软件,使受害者的密码、浏览记录乃至整台设备面临风险。攻击者还利用基于区块链的基础设施(Polygon和以太坊)快速轮换设置,增加了防御和下架的难度。威胁当前主要针对从主流搜索引擎(包括乌克兰本地搜索引擎meta.ua、bigmir.net)跳转而来的Windows用户。CERT-UA已发布具体防护建议并设立事件报告渠道。

发生了什么

乌克兰国家计算机应急响应小组CERT-UA(隶属于国家特殊通信和信息保护局,即Держспецзв'язку)发现一起大规模恶意软件传播活动,并将其归因于黑客团伙UAC-0277。2026年9月期间,CERT-UA记录到超过100个合法网站遭到入侵,攻击者向其中注入了恶意JavaScript代码。当Windows用户通过Google、DuckDuckGo、meta.ua、bigmir.net等搜索引擎访问这些被入侵的网站时,会被显示一个伪造的Cloudflare"我不是机器人"验证页面。页面要求用户通过Win+R快捷键、命令提示符或PowerShell复制并执行特定命令。同一用户的伪造页面每12小时最多显示两次。如果用户执行了该命令,恶意软件会自动下载并安装到设备上,具体包括LUNEXSTEALER窃取程序(伪装成合法文件,并利用Windows驱动程序漏洞绕过系统防护)以及一个伪装为"Microsoft Office Word Editor"的恶意浏览器扩展。安装后,攻击者可以窃取登录凭证、密码和浏览记录,并远程控制受害者的计算机。攻击者使用Polygon和以太坊区块链网络来管理其基础设施并隐藏踪迹。CERT-UA强调,任何合法的CAPTCHA或Cloudflare验证都不会要求用户按Win+R、打开命令行或PowerShell、或粘贴执行任何命令。系统管理员被建议对普通用户账户屏蔽Win+R"运行"对话框、限制无签名MSI包安装、采用浏览器扩展白名单机制。遭遇攻击的用户以及被入侵网站的所有者可通过[email protected]联系CERT-UA以获取处置协助。

背景

CERT-UA是乌克兰国家计算机应急响应小组,隶属于国家特殊通信和信息保护局(Держспецзв'язку)。ClickFix是一种社会工程学攻击技术,通过模仿合法的CAPTCHA或Cloudflare等安全检查,诱骗用户自行执行恶意命令。需要特别注意的是,真正的CAPTCHA和Cloudflare验证流程绝不会要求用户按Win+R、打开命令行或PowerShell,或粘贴并执行任何命令——任何要求这样做的页面都应立即关闭。