يعتمد الهجوم على إقناع المستخدم بلصق أمر وتشغيله؛ ظهور صفحة التحقق المزيفة وحده لا يعني تثبيت برمجية خبيثة. تستهدف Psychedelic كلمات مرور المتصفح ورموز الحسابات وبيانات محافظ العملات المشفرة، فيما يستخدم third party.com طُعمًا منفصلًا بأمر PowerShell.
نشر بواسطةتم التحرير باستخدام GPT-6 Solتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
قد تبدو رسالة «تحقّق من أنك إنسان» خطوة عادية قبل فتح موقع، لكن الخطر يبدأ عندما تطلب الصفحة من الزائر تشغيل أمر على جهازه. هذه هي حيلة ClickFix: تحويل إجراء يبدو أمنيًا إلى تنفيذ أمر خبيث بيد المستخدم نفسه. وقد ظهرت في حالتين منفصلتين تنتحلان فحص Cloudflare؛ تشابه الأسلوب لا يثبت أن وراءهما الجهة نفسها أو أن حمولتهما الخبيثة واحدة. 31
5
وفقًا لمختبرات Arctic Wolf، زرع المهاجمون إطارات مضمّنة داخل مواقع أعمال أوكرانية مشروعة لعرض صفحة تحقق مزيفة باللغة الأوكرانية. عند تفاعل الزائر معها، تنسخ الصفحة أمر msiexec إلى الحافظة وتطلب منه لصقه في نافذة «تشغيل» في ويندوز. إذا نفّذ الأمر، فإنه يجلب حزمة تثبيت من نوع MSI تُستخدم لإيصال برمجية سرقة البيانات Psychedelic. زيارة الصفحة أو رؤيتها ليست، بحد ذاتها، دليلًا على تثبيت البرمجية؛ تنفيذ الأمر هو الخطوة الحاسمة. 31
3
تستهدف Psychedelic كلمات المرور المحفوظة في المتصفحات، ورموز الحسابات، وبيانات محافظ العملات المشفرة. وتشير التقارير أيضًا إلى قدرتها على الاستمرار عبر مهام مجدولة والاتصال ببنية للتحكم وتلقي مهام إضافية. لذلك، إذا اشتُبه في تشغيلها، فلا يكفي فحص احتمال سرقة البيانات؛ بل ينبغي التحقق أيضًا مما إذا كانت لا تزال نشطة. 31
3
رصدت Arctic Wolf ضحايا في 32 بلدًا في أوروبا والأميركتين ومنطقة آسيا والمحيط الهادئ، رغم أن صفحة الخداع كانت بالأوكرانية. هذا رقم يصف الانتشار الجغرافي المرصود، وليس عدد الأجهزة المصابة؛ ولا تتيح التقارير المتاحة تحديد حصيلة إصابات موثوقة. كما وصفت الشركة لوحة لإدارة الزيارات تحمل طابعًا روسيًا، لكن هذا المؤشر لا يكفي وحده لتحديد هوية المشغّلين أو موقعهم أو نسبتهم إلى مجموعة بعينها. 31
يظهر النطاق third-party.com في وثائق المطورين وأمثلة الشيفرة بوصفه اسمًا افتراضيًا لموقع خارجي. لكن موقع BleepingComputer أفاد بأنه عرض لبعض زوار ويندوز صفحة تحقق مزيفة من Cloudflare تحاول دفعهم إلى تشغيل أمر PowerShell، بينما عُرضت لزوار آخرين صفحة تمويه غير ضارة. وهكذا قد يقود مثال في وثيقة تقنية قارئه إلى طُعم فعلي، وقد يصعّب اختلاف ما يراه الزوار اكتشافه. 5
4
لا ينبغي دمج هذه الواقعة مع حملة Psychedelic: الأمر المُبلغ عنه هنا يستخدم PowerShell، لا سلسلة التثبيت عبر msiexec الموصوفة في المواقع الأوكرانية، ولا تثبت المصادر صلة بين المشغّلين أو البرمجيات المستخدمة. ومجرد زيارة النطاق لا يثبت أن الزائر شغّل الأمر. 5
31
في سلسلة ClickFix أخرى، رصدت Blackpoint Cyber تسليم برمجيتين معًا: RemotePanel للوصول عن بُعد مع القدرة على الاستمرار، وBoundSiphon لسرقة بيانات الاعتماد وبيانات العملات المشفرة. وتوضح هذه الحالة أن التحقيق في ClickFix يجب ألا يتوقف عند احتمال سرقة كلمات المرور مرة واحدة؛ فقد يمتد الأثر إلى استمرار الوصول إلى الجهاز. ولا تثبت هذه النتائج ارتباطًا بحملة Psychedelic أو بنطاق third-party.com. 19
msiexec أو PowerShell عقب زيارة صفحة ويب، وحددوا ما إذا كان المستخدم قد نفّذ الأمر المنسوخ إلى الحافظة. Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
يعتمد الهجوم على إقناع المستخدم بلصق أمر وتشغيله؛ ظهور صفحة التحقق المزيفة وحده لا يعني تثبيت برمجية خبيثة.
يعتمد الهجوم على إقناع المستخدم بلصق أمر وتشغيله؛ ظهور صفحة التحقق المزيفة وحده لا يعني تثبيت برمجية خبيثة. تستهدف Psychedelic كلمات مرور المتصفح ورموز الحسابات وبيانات محافظ العملات المشفرة، فيما يستخدم third party.com طُعمًا منفصلًا بأمر PowerShell.