Безопасность
Как проверить файл на вирусы
Онлайн-сервисы и программы, которые проверят загрузку или вложение до того, как вы его откроете. Пошагово и без лишнего софта.
Исследователи Netskope Threat Labs зафиксировали свыше 12 700 вредоносных PDF-файлов, размещённых на CDN крупной платформы Webflow. Документы выдают себя за руководства пользователя, а встроенная ложная кнопка CAPTCHA запускает через PowerShell стилер Lumma, похищающий пароли, сессионные куки и крипто-кошельки. Атака активна более 14 месяцев и за это время затронула свыше 1 150 организаций.

Коротко: мошенники создали автоматизированную «фабрику» вредоносных PDF и разместили более 12 700 файлов на CDN платформы Webflow — инфраструктуре, которую антивирусы не могут заблокировать целиком, не сломав тысячи легальных сайтов. Каждый PDF притворяется руководством по обновлению продукта. Нажав на поддельную кнопку «I'm not a robot», жертва незаметно получает Lumma Stealer — программу, которая крадёт логины, пароли и данные браузера. По данным Netskope, за полтора года пострадали более 7 000 пользователей из 1 150 организаций.
В августе 2026 года аналитики Netskope Threat Labs опубликовали расширенное исследование об устойчивой кампании с говорящим названием «Fake CAPTCHA, Real Business». Согласно отчёту, злоумышленники поставили создание вредоносных PDF-файлов на поток: один автоматизированный конвейер сгенерировал более 12 700 структурно идентичных документов и разместил их на CDN Webflow (cdn.prod.website-files.com).
Это не разовая акция — кампания фиксируется с середины 2024 года, а первые технические подробности Netskope публиковал ещё в феврале 2025 года (тогда речь шла о 5 000 PDF). За полтора года атакующие успели охватить более 1 150 организаций преимущественно из сферы технологий, финансовых услуг и производства в США, Индии, Австралии, Великобритании и Канаде.
Webflow — легальный конструктор сайтов, которым пользуются сотни тысяч клиентов. Его CDN обслуживает обычный корпоративный контент, и заблокировать весь домен cdn.prod.website-files.com на корпоративном прокси означало бы сломать тысячи реальных бизнес-сайтов. Именно поэтому вредоносные PDF проходят мимо репутационных фильтров: домен «чистый», трафик с него привычен.
Помимо этого, Google индексирует часть таких документов как обычные «upgrade guide» — и они попадают в органическую поисковую выдачу. Пользователь, который ищет инструкцию к программе или устройству, может наткнуться на подготовленный мошенниками PDF напрямую из поиска, без какого-либо фишингового письма.
Вредоносный файл не обязательно приходит через почту. Если PDF скачан по ссылке из Google или AI-поиска и предлагает «подтвердить, что вы не робот», — это верный признак атаки.
Механика FakeCaptcha рассчитана на невнимательность: каждый шаг выглядит безобидно, но в совокупности они приводят к полноценному заражению.
bebera.zip), распаковывает и запускает исполняемый файл. В системе оседает Lumma Stealer.PDF при этом выступает не просто приманкой, а входом в TDS (Traffic Distribution System) — инфраструктуру, которая сортирует посетителей по геолокации и устройству и направляет их к разным «покупателям»: операторам стилеров, кардинговых схем или других атак.
Lumma Stealer — это коммерческая вредоносная программа класса MaaS (malware-as-a-service), которую злоумышленники арендуют на специализированных форумах. После установки она собирает:
В более ранних версиях кампании (март 2025, исследование Palo Alto Networks Unit 42) вместо Lumma использовался загрузчик LegionLoader, доставлявшийся через MSI-установщики. Смена полезной нагрузки свидетельствует о том, что атакующие адаптируют инструментарий по мере обнаружения.
Ни один PDF-ридер не должен просить вас «доказать, что вы не робот» или выполнять команды в командной строке. Если вы видите подобное — документ вредоносный. Несколько конкретных правил:
cmd.exe или «вставить команду» через Win+R.