
Российские хакеры, поддерживаемые государством, усилили свою игру с новыми семействами вредоносных программ, которые скрываются за поддельными тестами CAPTCHA. Группа, известная как Star Blizzard или ColdRiver, теперь использует атаки ClickFix, чтобы обманом заставить людей запустить опасное вредоносное ПО, замаскированное под простую проверку «Я не робот».
Эти атаки представляют собой новую волну киберобмана, нацеленную на правительства, журналистов и НПО с помощью вредоносных программ, которые меняются быстрее, чем исследователи успевают их проанализировать.
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuyПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему Руководству по выживанию при мошенничестве — бесплатно при подписке на мою рассылку на CYBERGUY.COM
Ловушка ClickFix: Новый вид социальной инженерии
Группа анализа угроз Google (GTIG) первой обнаружила, что хакеры используют вредоносное ПО LostKeys в операциях шпионажа. Как только исследователи его раскрыли, злоумышленники быстро сменили тактику, отказавшись от LostKeys в течение недели и развернув новые инструменты: NoRobot, YesRobot и MaybeRobot.
Атака ClickFix работает так: жертва попадает на поддельную страницу CAPTCHA, которая выглядит идентично настоящей. Когда она нажимает, чтобы доказать, что является человеком, система тихо запускает NoRobot, заражая компьютер и обеспечивая постоянство через изменения в реестре и запланированные задачи.

Внутри российской цепочки вредоносных программ «робот»
Российские хакеры построили свою последнюю атаку вокруг цепочки связанных семейств вредоносных программ, которые разворачиваются шаг за шагом после того, как жертва нажимает на поддельную CAPTCHA.
NoRobot: Точка входа
NoRobot действует как первая стадия заражения. Он подготавливает среду, загружая файлы, изменяя ключи реестра и создавая задачи, чтобы оставаться активным даже после перезагрузки.
YesRobot: Краткий эксперимент
Хакеры ненадолго протестировали YesRobot, бэкдор на основе Python, но быстро отказались от него, поняв, что полная установка Python привлекает нежелательное внимание защитников.
MaybeRobot: Новое оружие
MaybeRobot заменил YesRobot в качестве более скрытного инструмента на основе PowerShell. Он может загружать и выполнять полезные нагрузки, запускать командные строки и отправлять украденные данные обратно злоумышленникам. Исследователи говорят, что разработка MaybeRobot теперь стабилизировалась, что позволяет хакерам сосредоточиться на совершенствовании скрытности NoRobot.
Как эти атаки продолжают развиваться
Аналитики безопасности заметили, что цепочка доставки вредоносного ПО несколько раз менялась. В какой-то момент она стала «кардинально упрощенной», только чтобы снова усложниться, когда злоумышленники начали разделять криптографические ключи между несколькими файлами. Эта стратегия затрудняет для исследователей восстановление механизма заражения. Без каждого фрагмента головоломки финальная полезная нагрузка вредоносного ПО не может быть правильно расшифрована.
Кто является целью российского вредоносного ПО
Операции ColdRiver связывают с российской службой разведки (ФСБ), их многолетняя активность сосредоточена на шпионаже и краже данных. Группа последовательно нацеливалась на западные правительства, аналитические центры, медиа-организации и НПО для кражи конфиденциальной информации и получения стратегического преимущества.
Несмотря на санкции, ликвидацию инфраструктуры и публичное разоблачение, хакеры продолжают развиваться. Их быстрый переход от LostKeys к NoRobot и MaybeRobot показывает высокоорганизованную и хорошо финансируемую операцию, способную перевооружиться за считанные дни.

Даже если вы не являетесь целью правительства или корпорации, эти развивающиеся атаки служат напоминанием, что любой, подключенный к интернету, находится в некоторой степени риска. Скомпрометированные личные аккаунты, повторно используемые пароли или зараженные вложения в электронных письмах могут сделать обычных пользователей легкой точкой входа для более крупных кампаний.
Хотя эти угрозы могут быть нацелены высоко, их reach распространяется повсюду. Осведомленность и осторожное поведение в сети необходимы для всех.
Как обезопасить себя от российского вредоносного ПО, скрытого в поддельных CAPTCHA
Эти практические шаги могут помочь вам защитить ваши данные и устройства от растущей волны российского вредоносного ПО, использующего поддельные страницы CAPTCHA для распространения.
1) Будьте осторожны с неожиданными проверками CAPTCHA
Поддельные страницы «Я не робот» — главная приманка в этой кампании российского вредоносного ПО. Если вас перенаправило на CAPTCHA на незнакомом сайте или после нажатия на подозрительную ссылку, немедленно остановитесь. Настоящие CAPTCHA обычно появляются только на доверенных сайтах, а не во всплывающих окнах или на страницах входа. В случае сомнений закройте страницу и проверьте URL перед любыми действиями.
2) Используйте надежное антивирусное программное обеспечение
Выбирайте авторитетную антивирусную защиту, которая не только сканирует на наличие известных вредоносных программ, но и отслеживает подозрительное поведение. Поскольку вредоносное ПО «Robot» быстро развивается, обнаружение на основе поведения помогает остановить новые варианты до обновления сигнатур. Включите автоматические обновления и настройте ежедневное сканирование, чтобы вовремя обнаруживать заражения. Лучший способ обезопасить себя от вредоносных ссылок, которые устанавливают вредоносное ПО, потенциально получая доступ к вашей личной информации, — это установить надежное антивирусное программное обеспечение на все ваши устройства. Эта защита также может предупреждать о фишинговых письмах и ransomware-аферах, сохраняя вашу личную информацию и цифровые активы в безопасности.
Получите мои выборы лучших антивирусов 2025 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com
3) Подумайте об использовании услуги удаления данных для снижения воздействия
Многие кибератаки начинаются с общедоступных данных. Использование услуги удаления данных или защиты конфиденциальности помогает удалить вашу личную информацию с сайтов брокеров данных. Уменьшая объем информации, которую хакеры могут найти в сети, вы затрудняете для них создание фишинговых писем или ловушек социальной инженерии, ведущих к заражению вредоносным ПО.
Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, услуга удаления данных — действительно разумный выбор. Они недешевы, как и ваша конфиденциальность. Эти сервисы делают всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен сайтов. Это то, что дает мне душевное спокойствие и доказало свою эффективность в удалении ваших личных данных из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, что затруднит их нацеливание на вас.
Ознакомьтесь с моими лучшими предложениями по услугам удаления данных и получите бесплатное сканирование, чтобы узнать, не находится ли ваша личная информация уже в сети, посетив Cyberguy.comПолучите бесплатное сканирование, чтобы узнать, не находится ли ваша личная информация уже в сети: Cyberguy.com
4) Регулярно обновляйте все программное обеспечение и операционные системы
Вредоносное ПО, используемое в этих атаках, эксплуатирует известные уязвимости в непропатченных системах. Всегда применяйте обновления, как только они выходят. Включите автоматические обновления для вашего браузера, антивируса и операционной системы. Устаревшее программное обеспечение — одна из самых легких точек входа для российских хакеров и других продвинутых групп.

5) Используйте многофакторную аутентификацию (MFA) везде, где это возможно
Даже если хакер украдет учетные данные через вредоносное ПО или фишинг, MFA добавляет дополнительный уровень защиты. Требуйте ее для почты, VPN и облачных сервисов. Этот простой шаг может блокировать большинство попыток несанкционированного доступа.
6) Регулярно создавайте резервные копии данных
Полезная нагрузка ransomware может стать следующей эволюцией этого семейства вредоносных программ. Создавайте резервные копии критически важных данных на внешний диск и в облачное хранилище.
Ключевые выводы Курта
Рост этих кампаний российского вредоносного ПО напоминает нам, что киберпреступники всегда на шаг впереди. То, что выглядит как безобидная проверка «Я не робот», на самом деле может скрывать серьезную угрозу. Защита себя — это не только наличие антивирусного ПО; это также бдительность к мелким деталям в сети, которые могут иметь большое значение. Держите свои устройства обновленными, подвергайте сомнению неожиданные всплывающие окна и используйте проверенные инструменты для защиты вашей личной информации. Немного осторожности и последовательности помогут вам перехитрить даже самые обманчивые атаки.
Что беспокоит вас больше всего в сегодняшних рисках безопасности в сети? Сообщите нам, написав нам на Cyberguy.com
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuyПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему Руководству по выживанию при мошенничестве — бесплатно при подписке на мою рассылку на CYBERGUY.COM
Copyright 2025 CyberGuy.com. All rights reserved.
Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, улучшающие жизнь, его материалы для Fox News и FOX Business начинаются утром на «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.
