Publié le

CERT-UA alerte sur une vaste campagne de logiciels malveillants imitant les vérifications Cloudflare

L'équipe ukrainienne d'urgence informatique CERT-UA met en garde contre une vaste campagne de logiciels malveillants qui a touché plus de 100 sites web légitimes en septembre 2026. Les attaquants utilisent la technique ClickFix pour inciter les utilisateurs Windows, arrivant depuis des moteurs de recherche, à exécuter eux-mêmes des commandes malveillantes via de fausses vérifications Cloudflare, installant ainsi un stealer et une extension de navigateur permettant le vol d'identifiants et la prise de contrôle à distance.

L'essentiel

  • CERT-UA, l'équipe nationale d'urgence informatique ukrainienne, a détecté une campagne de diffusion de logiciels malveillants à grande échelle attribuée au cluster UAC-0277.
  • En septembre 2026, plus de 100 sites web légitimes ont été compromis et infectés par du code JavaScript malveillant.
  • La technique « ClickFix » affiche une fausse page de vérification Cloudflare « Je ne suis pas un robot » aux utilisateurs Windows arrivant depuis des moteurs de recherche (Google, DuckDuckGo, meta.ua, bigmir.net).
  • La page invite l'utilisateur à copier et exécuter une commande via Win+R, l'invite de commandes ou PowerShell, ce qui déclenche le téléchargement du stealer LUNEXSTEALER.
  • Une fois infecté, l'appareil reçoit une extension de navigateur malveillante « Microsoft Office Word Editor » qui vole identifiants, mots de passe et historique, et permet la prise de contrôle à distance.
  • Les attaquants utilisent les blockchains Polygon et Ethereum pour gérer leur infrastructure et modifier rapidement leurs réglages.
  • CERT-UA recommande de bloquer le raccourci Win+R pour les comptes ordinaires, de restreindre l'installation de paquets MSI non signés et d'appliquer un allowlist pour les extensions de navigateur ; les signalements se font à [email protected].

Pourquoi c’est important

La campagne est significative à plusieurs titres. Elle transforme des ressources de confiance — plus de 100 sites légitimes — en vecteurs d'infection, élargissant considérablement le bassin de victimes potentielles. La charge utile repose sur l'ingénierie sociale : une fausse page CAPTCHA/Cloudflare amenant l'utilisateur à exécuter lui-même la commande malveillante, ce qui rend l'attaque efficace même auprès de personnes peu techniques.

En cas de succès, l'infection installe un stealer d'identifiants et un outil d'accès à distance, exposant mots de passe, historique de navigation et contrôle intégral de l'appareil. L'utilisation par les attaquants d'une infrastructure basée sur les blockchains Polygon et Ethereum leur permet de modifier leurs paramètres de manière quasi instantanée, compliquant la défense et le démantèlement.

La campagne vise actuellement les utilisateurs Windows arrivant depuis les principaux moteurs de recherche, y compris des services en langue ukrainienne comme meta.ua et bigmir.net. CERT-UA a publié des recommandations défensives concrètes et un canal de signalement, donnant aux administrateurs et aux utilisateurs des moyens directs de réagir.

Ce qui s’est passé

L'équipe nationale d'urgence informatique CERT-UA, qui opère au sein du Service d'État des communications spéciales et de la protection de l'information (Держспецзв'язку), a annoncé avoir détecté une vaste campagne de diffusion de logiciels malveillants, attribuée au groupe UAC-0277. Au cours du mois de septembre 2026, les spécialistes ont recensé plus de 100 ressources web légitimes compromises, sur lesquelles les attaquants ont injecté du code JavaScript malveillant.

La campagne repose sur la technique ClickFix : lorsqu'un utilisateur de Windows arrive sur un site compromis depuis un moteur de recherche (Google, DuckDuckGo, meta.ua, bigmir.net, entre autres), une fausse page de vérification Cloudflare « Je ne suis pas un robot » s'affiche, au maximum deux fois par période de 12 heures. Sous prétexte d'une vérification standard, l'utilisateur est invité à copier et exécuter une commande via la combinaison Win+R, l'invite de commandes ou PowerShell.

Si la commande est exécutée, le stealer LUNEXSTEALER, déguisé en fichiers légitimes et tirant parti de vulnérabilités dans des pilotes Windows, est téléchargé et installé. Une extension de navigateur malveillante, présentée comme « Microsoft Office Word Editor », est alors ajoutée et permet aux attaquants de voler identifiants, mots de passe et historique de navigation, tout en prenant le contrôle à distance de l'ordinateur.

Pour gérer leur infrastructure et faire évoluer leurs réglages, les attaquants s'appuient sur les blockchains Polygon et Ethereum, ce qui complique les opérations de démantèlement. CERT-UA souligne qu'aucune vérification légitime (CAPTCHA, Cloudflare ou autre) ne demande jamais d'appuyer sur Win+R, d'ouvrir l'invite de commandes ou PowerShell, ni de coller et exécuter un script.

Aux administrateurs système, CERT-UA recommande de bloquer la boîte de dialogue « Exécuter » (Win+R) pour les comptes ordinaires, de restreindre le lancement de paquets MSI non signés et d'appliquer un allowlist pour les extensions de navigateur. Les propriétaires de sites compromis et les utilisateurs touchés sont priés de contacter CERT-UA à l'adresse [email protected].

Ce qu’en disent les sources ukrainiennes

Les sources ukrainiennes (Укрінформ, ЛІГА.net, Суспільне Новини, hromadske, НВ, Детектор медіа) traitent l'alerte comme un sujet de cybersécurité nationale publié par CERT-UA, autorité officielle relevant de la Держспецзв'язку. Elles insistent sur la vigilance demandée aux utilisateurs ukrainiens, notamment ceux qui arrivent sur des sites depuis des moteurs de recherche locaux comme meta.ua et bigmir.net, et relayent sans réserve les recommandations défensives et l'adresse de contact [email protected].

Contexte

CERT-UA est l'équipe nationale d'urgence informatique de l'Ukraine, opérant au sein du Service d'État des communications spéciales et de la protection de l'information (Держспецзв'язку). La technique « ClickFix » consiste à tromper l'utilisateur en lui faisant exécuter lui-même des commandes, en imitant des vérifications de sécurité légitimes comme les CAPTCHA ou les pages Cloudflare. Aucune vérification légitime (CAPTCHA, Cloudflare ou autre) ne demande jamais d'appuyer sur Win+R, d'ouvrir l'invite de commandes ou PowerShell, ni de coller et d'exécuter un script.