Falešné ověření Cloudflare má uživatele přimět vložit škodlivý příkaz do dialogu Spustit nebo spustit PowerShell. Psychedelic může krást hesla z prohlížeče, přístupové tokeny a data kryptoměnových peněženek.
PublikovalUpraveno pomocí GPT-6 SolObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Stránka, která vypadá jako běžná bezpečnostní kontrola, může místo ověření návštěvníka nabídnout návod k instalaci malwaru. Právě na tom stojí technika ClickFix: útočníci přesvědčí člověka, aby na svém počítači sám spustil připravený příkaz. Dva popsané případy zneužívají podobu kontroly Cloudflare, ale dostupná zjištění je nespojují se stejnými útočníky ani stejným malwarem. 31
5
Podle Arctic Wolf Labs útočníci vložili do legitimních webů ukrajinských firem prvky iframe, které zobrazují falešné ověření Cloudflare v ukrajinštině. Po interakci stránka zkopíruje do schránky příkaz msiexec a vyzve návštěvníka, aby jej vložil do dialogu Spustit ve Windows. Pokud příkaz spustí, stáhne instalační balíček MSI používaný k doručení malwaru Psychedelic Stealer. Samotné zobrazení stránky tedy neznamená instalaci; rozhodující je spuštění příkazu. 31
3
Psychedelic se zaměřuje na hesla uložená v prohlížeči, přístupové tokeny k účtům a data kryptoměnových peněženek. Popsané schopnosti zahrnují také udržení přítomnosti v systému pomocí naplánované úlohy a komunikaci s řídicí infrastrukturou pro další pokyny. Při podezření na spuštění proto nestačí prověřit jen možné odcizení dat: je třeba zjistit i to, zda malware v počítači nezůstal aktivní. 31
3
Arctic Wolf Labs uvádí oběti ve 32 zemích Evropy, Ameriky a asijsko-pacifické oblasti, přestože návnada je v ukrajinštině. Tento údaj popisuje geografický dosah, nikoli spolehlivý počet infikovaných zařízení. Výzkumníci zmiňují také panel pro sledování návštěvnosti s ruským označením. Je to vodítko k podobě operace, samo o sobě však neurčuje totožnost ani polohu útočníků a nestačí k přiřazení konkrétní skupině. 31
Doména third-party.com se používá jako zástupný příklad ve vývojářské dokumentaci a ukázkách kódu. BleepingComputer zjistil, že návštěvníkům používajícím Windows zobrazovala falešné ověření Cloudflare a snažila se je přimět ke spuštění příkazu PowerShellu. Jiným návštěvníkům se mohla ukázat neškodně vypadající stránka. Odkaz, který měl v dokumentaci sloužit jen jako příklad, tak může člověka zavést na živou návnadu; rozdílný obsah pro různé návštěvníky navíc ztěžuje její odhalení. 5
4
Na rozdíl od ukrajinské kampaně s příkazem msiexec zde popsané instrukce využívají PowerShell. Z uvedených zjištění neplyne společný provozovatel ani totožný škodlivý program. Ani návštěva domény sama o sobě nedokazuje, že člověk příkaz vykonal. 5
31
Blackpoint Cyber popsala další, oddělený řetězec ClickFix, který společně doručoval dva škodlivé nástroje: RemotePanel pro trvalý vzdálený přístup a BoundSiphon pro krádež přihlašovacích údajů a kryptoměnových dat. Ukazuje to, že po úspěšném oklamání uživatele může následovat nejen jednorázový únik dat, ale i pokračující přístup k počítači. Zjištění Blackpoint Cyber neprokazují vazbu na Psychedelic ani na third-party.com. 19
msiexec, stahování instalačních balíčků nebo spuštění PowerShellu. Klíčové je zjistit, zda uživatel příkaz ze schránky vykonal. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Falešné ověření Cloudflare má uživatele přimět vložit škodlivý příkaz do dialogu Spustit nebo spustit PowerShell.
Falešné ověření Cloudflare má uživatele přimět vložit škodlivý příkaz do dialogu Spustit nebo spustit PowerShell. Psychedelic může krást hesla z prohlížeče, přístupové tokeny a data kryptoměnových peněženek.
Údaj o obětech ve 32 zemích není počtem infikovaných zařízení; případ domény third party.com je navíc samostatný.