Новости · Безопасность файлов

FakeCaptcha PDF-конвейер: 12 700 поддельных руководств через Webflow CDN

Исследователи Netskope Threat Labs зафиксировали свыше 12 700 вредоносных PDF-файлов, размещённых на CDN крупной платформы Webflow. Документы выдают себя за руководства пользователя, а встроенная ложная кнопка CAPTCHA запускает через PowerShell стилер Lumma, похищающий пароли, сессионные куки и крипто-кошельки. Атака активна более 14 месяцев и за это время затронула свыше 1 150 организаций.

19 августа 2026 Редакция LoadFile Чтение 6 мин
PDF-документ на экране монитора с красной кнопкой-предупреждением и символом угрозы

Коротко: мошенники создали автоматизированную «фабрику» вредоносных PDF и разместили более 12 700 файлов на CDN платформы Webflow — инфраструктуре, которую антивирусы не могут заблокировать целиком, не сломав тысячи легальных сайтов. Каждый PDF притворяется руководством по обновлению продукта. Нажав на поддельную кнопку «I'm not a robot», жертва незаметно получает Lumma Stealer — программу, которая крадёт логины, пароли и данные браузера. По данным Netskope, за полтора года пострадали более 7 000 пользователей из 1 150 организаций.

Что произошло

В августе 2026 года аналитики Netskope Threat Labs опубликовали расширенное исследование об устойчивой кампании с говорящим названием «Fake CAPTCHA, Real Business». Согласно отчёту, злоумышленники поставили создание вредоносных PDF-файлов на поток: один автоматизированный конвейер сгенерировал более 12 700 структурно идентичных документов и разместил их на CDN Webflow (cdn.prod.website-files.com).

Это не разовая акция — кампания фиксируется с середины 2024 года, а первые технические подробности Netskope публиковал ещё в феврале 2025 года (тогда речь шла о 5 000 PDF). За полтора года атакующие успели охватить более 1 150 организаций преимущественно из сферы технологий, финансовых услуг и производства в США, Индии, Австралии, Великобритании и Канаде.

Почему именно Webflow CDN

Webflow — легальный конструктор сайтов, которым пользуются сотни тысяч клиентов. Его CDN обслуживает обычный корпоративный контент, и заблокировать весь домен cdn.prod.website-files.com на корпоративном прокси означало бы сломать тысячи реальных бизнес-сайтов. Именно поэтому вредоносные PDF проходят мимо репутационных фильтров: домен «чистый», трафик с него привычен.

Помимо этого, Google индексирует часть таких документов как обычные «upgrade guide» — и они попадают в органическую поисковую выдачу. Пользователь, который ищет инструкцию к программе или устройству, может наткнуться на подготовленный мошенниками PDF напрямую из поиска, без какого-либо фишингового письма.

!
PDF из поиска — тоже не гарантия безопасности

Вредоносный файл не обязательно приходит через почту. Если PDF скачан по ссылке из Google или AI-поиска и предлагает «подтвердить, что вы не робот», — это верный признак атаки.

Как устроена цепочка атаки

Механика FakeCaptcha рассчитана на невнимательность: каждый шаг выглядит безобидно, но в совокупности они приводят к полноценному заражению.

  1. Поиск. Пользователь ищет «[название устройства или ПО] upgrade guide» в Google или AI-поиске — и в результатах появляется PDF с Webflow CDN.
  2. Открытие PDF. Документ оформлен как профессиональное руководство с шапкой, логотипами и форматированием. Никаких явных признаков угрозы нет.
  3. Ложная CAPTCHA. Внутри документа — изображение с кнопкой «I'm not a robot», стилизованной под виджет Google reCAPTCHA. Клик уводит на фишинговую страницу.
  4. Настоящая CAPTCHA как прикрытие. На фишинговой странице стоит реальная Cloudflare Turnstile CAPTCHA — чтобы усыпить бдительность и защититься от автоматических сканеров.
  5. ClickFix и PowerShell. После прохождения CAPTCHA JavaScript копирует команду в буфер обмена и выводит инструкцию: нажать Win+R, вставить из буфера (Ctrl+V) и нажать Enter. Пользователь вручную запускает PowerShell-скрипт.
  6. Установка стилера. Скрипт скачивает ZIP-архив (в документированных образцах — bebera.zip), распаковывает и запускает исполняемый файл. В системе оседает Lumma Stealer.

PDF при этом выступает не просто приманкой, а входом в TDS (Traffic Distribution System) — инфраструктуру, которая сортирует посетителей по геолокации и устройству и направляет их к разным «покупателям»: операторам стилеров, кардинговых схем или других атак.

Что крадёт Lumma Stealer

Lumma Stealer — это коммерческая вредоносная программа класса MaaS (malware-as-a-service), которую злоумышленники арендуют на специализированных форумах. После установки она собирает:

  • логины и пароли из всех популярных браузеров (Chrome, Firefox, Edge и их форки);
  • сессионные куки — позволяют войти в аккаунты без пароля;
  • данные криптовалютных кошельков — MetaMask, Trust Wallet, Exodus, Atomic и другие расширения;
  • сохранённые данные банковских карт из браузеров;
  • двухфакторные коды из расширений-аутентификаторов.

В более ранних версиях кампании (март 2025, исследование Palo Alto Networks Unit 42) вместо Lumma использовался загрузчик LegionLoader, доставлявшийся через MSI-установщики. Смена полезной нагрузки свидетельствует о том, что атакующие адаптируют инструментарий по мере обнаружения.

Как защититься

Ни один PDF-ридер не должен просить вас «доказать, что вы не робот» или выполнять команды в командной строке. Если вы видите подобное — документ вредоносный. Несколько конкретных правил:

  • Не выполняйте команды из инструкций в документах. Ни один легальный PDF не требует запускать PowerShell, cmd.exe или «вставить команду» через Win+R.
  • Проверяйте PDF до открытия. Скачанный из интернета файл стоит прогнать через онлайн-антивирус — как это сделать, описано в гайде проверить файл на вирусы.
  • Будьте осторожны с PDF из поисковой выдачи. Особенно с теми, которые предлагают «подтвердить личность» или «обновить браузер». Подробнее о том, что делает PDF опасным, — в материале «Обычные файлы как оружие».
  • Используйте браузерный просмотр PDF. Встроенный PDF-viewer Chrome или Firefox изолирует документ в песочнице и не выполняет PowerShell-команды в обход системы, даже если пользователь нажмёт на ссылку внутри файла.
  • Держите антивирус актуальным. Большинство современных решений детектируют Lumma Stealer по поведению, но только если сигнатурные базы обновлены. Проверить, правильно ли настроена защита, поможет раздел безопасность файлов.

Источники

Читайте также