Auf manipulierten ukrainischen Unternehmensseiten führt eine gefälschte Cloudflare Prüfung über einen vom Nutzer ausgeführten Windows Befehl zur Installation von Psychedelic. Psychedelic zielt auf Browserpasswörter, Konto Tokens und Daten aus Krypto Wallets; die Angabe von 32 Ländern ist keine Zahl infizierter Geräte.
Veröffentlicht vonBearbeitet mit GPT-6 SolBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Eine Website verlangt angeblich eine Sicherheitsprüfung. Statt ein gewöhnliches CAPTCHA zu lösen, sollen Besucher jedoch einen Befehl in Windows einfügen und ausführen. Genau darauf setzt ClickFix: Die Angreifer tarnen eine Malware-Installation als notwendigen Schritt, während der Nutzer den entscheidenden Befehl selbst startet. In den vorliegenden Berichten geht es um zwei getrennte Fälle – kompromittierte ukrainische Unternehmensseiten und die Domain third-party.com. Die ähnliche Masche belegt weder gemeinsame Betreiber noch dieselbe Schadsoftware. 31
5
Nach Angaben von Arctic Wolf Labs haben Angreifer in legitime ukrainische Unternehmensseiten eingebettete Seitenelemente, sogenannte iFrames, eingeschleust. Sie zeigen eine ukrainischsprachige Cloudflare-Fälschung. Interagiert ein Besucher damit, kopiert die Seite einen msiexec-Befehl in die Zwischenablage und fordert ihn auf, diesen über „Ausführen“ in Windows zu starten. Der Befehl lädt ein MSI-Installationspaket für den Datendieb Psychedelic. Das bloße Anzeigen der Seite installiert die Malware nicht – entscheidend ist, ob der Befehl ausgeführt wurde. 31
3
Psychedelic soll Browserpasswörter, Konto-Tokens und Daten aus Krypto-Wallets abgreifen. Berichte beschreiben außerdem eine dauerhafte Verankerung über geplante Windows-Aufgaben und die Verbindung zu einer Steuerungsinfrastruktur für weitere Anweisungen. Bei einem Verdacht auf Ausführung geht es daher sowohl um mögliche Datenabflüsse als auch um die Frage, ob die Schadsoftware noch aktiv ist. 31
3
Arctic Wolf Labs berichtet von Betroffenen in 32 Ländern Europas, Amerikas und des asiatisch-pazifischen Raums. Diese Zahl beschreibt die geografische Verbreitung, nicht die Anzahl infizierter Geräte; eine verlässliche Infektionszahl lässt sich aus den vorliegenden Angaben nicht ableiten. Ein von Arctic Wolf beschriebenes russisch gebrandetes Panel zur Steuerung des Besucherverkehrs ist ebenfalls kein Beweis für die Identität oder den Standort der Betreiber. 31
third-party.com ein eigener Fall istthird-party.com wird in Entwicklerdokumentationen und Codebeispielen häufig als Platzhalter für eine externe Website verwendet. BleepingComputer berichtete, dass die Domain Windows-Besuchern eine gefälschte Cloudflare-Prüfung zeigte, die sie zur Ausführung eines PowerShell-Befehls bewegen sollte. Andere Besucher sahen eine harmlose Ablenkungsseite. Damit kann ein ursprünglich als Beispiel gedachter Verweis zu einer aktiven Falle führen; die unterschiedliche Darstellung erschwert zudem ihre Erkennung. 5
4
Der beschriebene PowerShell-Aufruf unterscheidet sich von der msiexec-Installationskette der ukrainischen Kampagne. Die Berichte belegen weder eine gemeinsame Täterschaft noch dieselbe Nutzlast. Auch hier gilt: Ein Besuch der Domain beweist nicht, dass jemand den angebotenen Befehl ausgeführt hat. 5
31
Blackpoint Cyber fand in einer weiteren ClickFix-Kette zwei gemeinsam ausgelieferte Schadprogramme: RemotePanel ermöglicht dauerhaften Fernzugriff, BoundSiphon zielt auf Zugangsdaten und Kryptowährungsdaten. Das zeigt, warum Sicherheitsverantwortliche einen ClickFix-Vorfall nicht automatisch als einmaligen Passwortdiebstahl einordnen sollten. Einen Zusammenhang dieser beiden Programme mit Psychedelic oder third-party.com belegen Blackpoints Erkenntnisse nicht. 19
msiexec-Downloads und PowerShell-Starts achten und klären, ob der Nutzer den Befehl tatsächlich ausgeführt hat. Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Auf manipulierten ukrainischen Unternehmensseiten führt eine gefälschte Cloudflare Prüfung über einen vom Nutzer ausgeführten Windows Befehl zur Installation von Psychedelic.
Auf manipulierten ukrainischen Unternehmensseiten führt eine gefälschte Cloudflare Prüfung über einen vom Nutzer ausgeführten Windows Befehl zur Installation von Psychedelic. Psychedelic zielt auf Browserpasswörter, Konto Tokens und Daten aus Krypto Wallets; die Angabe von 32 Ländern ist keine Zahl infizierter Geräte.
Auch third party.com zeigt Windows Besuchern eine ClickFix Falle – ein Zusammenhang mit der Psychedelic Kampagne ist nicht belegt.