Falske Cloudflare sider forsøger at få Windows brugere til at indsætte og køre kommandoer. Psychedelic kan stjæle browseradgangskoder, kontotokens og data fra kryptowallets.
Udgivet afRedigeret med GPT-6 SolBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
En besked om at »bekræfte, at du er et menneske« kan se ud som et almindeligt sikkerhedstjek. I ClickFix-angreb er den i stedet en instruktion om at køre en kommando på sin egen computer. Både kompromitterede ukrainske virksomhedswebsites og domænet third-party.com er blevet brugt til falske Cloudflare-tjek rettet mod Windows-brugere. Der er tale om særskilt rapporterede angreb – ikke dokumentation for, at de har samme bagmænd eller spreder den samme malware. 31
5
Ifølge Arctic Wolf Labs har angribere indsat indlejrede rammer, såkaldte iframes, på legitime ukrainske virksomhedswebsites. De viser et falsk Cloudflare-tjek på ukrainsk. Når en besøgende interagerer med siden, kopieres en msiexec-kommando til udklipsholderen, og vedkommende bliver bedt om at indsætte den i Windows’ Kør-felt. Køres kommandoen, hentes et MSI-installationsprogram, som bruges til at levere Psychedelic Stealer. Et besøg på siden er altså ikke i sig selv det samme som at installere malwaren. 31
3
Psychedelic er udviklet til at stjæle adgangskoder fra browsere, kontotokens og data fra kryptowallets. Beskrivelser af malwaren omtaler også vedvarende adgang via en planlagt Windows-opgave og kontakt til angribernes kontrolinfrastruktur for yderligere instruktioner. Hvis kommandoen er blevet kørt, bør en undersøgelse derfor både omfatte mulige datalæk og tegn på, at malwaren fortsat er aktiv. 31
3
Arctic Wolf Labs rapporterer om ofre i 32 lande i Europa, Nord- og Sydamerika samt Asien og Stillehavsområdet, selv om lokkemidlet er på ukrainsk. Tallet angiver geografisk udbredelse, ikke antallet af inficerede enheder; de tilgængelige oplysninger giver ikke grundlag for et pålideligt infektionstal. Forskerne beskriver også et trafikpanel med russisk branding. Det er et spor, men ikke i sig selv bevis for operatørernes identitet, opholdssted eller tilknytning til en bestemt gruppe. 31
third-party.com optræder som pladsholder i udviklerdokumentation og kodeeksempler. BleepingComputer har rapporteret, at domænet viste Windows-besøgende et falsk Cloudflare-tjek, der forsøgte at få dem til at køre en PowerShell-kommando. Andre besøgende fik vist en harmløs lokkeside. Dermed kan et link, der blot var tænkt som et eksempel, føre til et aktivt angrebsforsøg, som ikke nødvendigvis ser ens ud for alle besøgende. 5
4
Denne sag skal ikke lægges sammen med Psychedelic-kampagnen: Her handler den rapporterede instruktion om PowerShell, mens kæden på de ukrainske websites bruger msiexec til at hente et installationsprogram. Kilderne fastslår hverken et fælles angrebsmiljø eller den samme malware. Et besøg på domænet beviser heller ikke, at kommandoen blev kørt. 5
31
I endnu en, separat ClickFix-kæde har Blackpoint Cyber identificeret RemotePanel og BoundSiphon, som blev leveret sammen. RemotePanel giver vedvarende fjernadgang, mens BoundSiphon går efter loginoplysninger og kryptodata. Fundet viser, hvorfor et ClickFix-angreb ikke altid kan afgrænses til et enkeltstående datatyveri: Teknikken kan også give angribere fortsat adgang. Blackpoints undersøgelse dokumenterer ikke en forbindelse til Psychedelic eller third-party.com. 19
msiexec-downloads eller PowerShell-processer efter et websitebesøg. Skeln mellem at have set siden og faktisk at have fulgt dens instruktioner. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Falske Cloudflare sider forsøger at få Windows brugere til at indsætte og køre kommandoer.
Falske Cloudflare sider forsøger at få Windows brugere til at indsætte og køre kommandoer. Psychedelic kan stjæle browseradgangskoder, kontotokens og data fra kryptowallets.
De to omtalte angreb er ikke dokumenteret som én samlet kampagne.