ClickFix huijauksessa verkkosivu pyytää käyttäjää liittämään ja suorittamaan komennon Windowsissa. Ukrainalaisille yrityssivustoille upotettu huijaus levittää Psychedeliciä, joka tavoittelee muun muassa selainten salasanoja, tilitunnuksia ja kryptolompakoiden tietoja.
JulkaisijaMuokattu mallilla GPT-6 SolKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Sivusto voi näyttää pyytävän tavallista Cloudflare-turvatarkistusta, vaikka sen todellinen tarkoitus on saada kävijä suorittamaan haitallinen komento. Tätä ClickFix-huijaustapaa on raportoitu kahdessa erillisessä tapauksessa: kaapatuilla ukrainalaisilla yrityssivustoilla ja kehittäjien esimerkeissä usein esiintyvässä third-party.com-osoitteessa. Samankaltainen houkutin ei tarkoita, että kampanjoilla olisi samat tekijät tai sama haittaohjelma. 31
5
Arctic Wolf Labsin mukaan hyökkääjät ovat lisänneet aidoille ukrainalaisille yrityssivustoille iframe-upotuksia, jotka näyttävät ukrainankielisen, Cloudflarea jäljittelevän tarkistussivun. Kun kävijä toimii sivun ohjeiden mukaan, sivu kopioi msiexec-komennon leikepöydälle ja kehottaa liittämään sen Windowsin Suorita-ikkunaan. Suoritettu komento hakee MSI-asennuspaketin, jonka kautta Psychedelic Stealer toimitetaan koneelle. Pelkkä huijaussivun avaaminen ei siis ole sama asia kuin haittaohjelman asentaminen. 31
3
Psychedelic pyrkii varastamaan selaimiin tallennettuja salasanoja, tilien käyttöön liittyviä tunnisteita sekä kryptovaluuttalompakoiden tietoja. Raportoinnin mukaan se voi myös luoda ajastetun tehtävän pysyvyyttä varten ja ottaa yhteyttä hyökkääjien ohjauspalvelimeen uusia tehtäviä varten. Jos komento on suoritettu, tutkinnassa on siksi selvitettävä sekä mahdollinen tietovuoto että se, onko haittaohjelma yhä toiminnassa. 31
3
Arctic Wolf Labs kertoo uhreista 32 maassa Euroopassa, Amerikoissa ja Aasian–Tyynenmeren alueella, vaikka huijaussivu on ukrainankielinen. Luku kuvaa maantieteellistä levinneisyyttä, ei tartunnan saaneiden laitteiden määrää; käytettävissä oleva raportointi ei anna luotettavaa tartuntojen kokonaislukua. Tutkijat havaitsivat myös venäläiseksi brändätyn liikenteenhallintapaneelin. Sen ulkoasu voi olla vihje, mutta se ei yksin osoita tekijöiden henkilöllisyyttä, sijaintia tai yhteyttä tiettyyn hyökkääjäryhmään. 31
third-party.com esiintyy kehittäjien dokumentaatiossa ja koodiesimerkeissä esimerkkiverkkotunnuksena. BleepingComputerin mukaan osoite on näyttänyt Windows-kävijöille väärennetyn Cloudflare-tarkistuksen, joka yrittää saada heidät suorittamaan PowerShell-komennon. Muille kävijöille on näytetty harmitonta hämäyssisältöä. Dokumentaatiossa viattomalta näyttävä esimerkkiosoite voi näin johtaa toimivalle huijaussivulle, eikä jokainen kävijä välttämättä näe samaa sisältöä. 5
4
Tätä tapausta ei pidä yhdistää Psychedelic-kampanjaan: third-party.com-huijauksessa ohje koskee PowerShelliä, kun taas ukrainalaisten sivustojen asennusketju käyttää msiexec-komentoa. Lähteet eivät osoita yhteistä tekijää tai haittaohjelmaa. Myöskään vierailu verkkotunnuksessa ei todista, että kävijä olisi suorittanut komennon. 5
31
Blackpoint Cyber on tunnistanut vielä toisessa ClickFix-ketjussa yhdessä toimitetut RemotePanel- ja BoundSiphon-haittaohjelmat. RemotePanel tarjoaa pysyvän etäkäyttömahdollisuuden, kun taas BoundSiphon tavoittelee kirjautumistietoja ja kryptovaluuttoihin liittyviä tietoja. Havainto osoittaa, ettei ClickFix-tapausta voi tutkia vain kertaluonteisena salasanavarkautena: seurauksena voi olla myös jatkuva pääsy koneelle. Blackpointin havainnot eivät kuitenkaan yhdistä tätä ketjua Psychedeliciin tai third-party.com-osoitteeseen. 19
msiexec-lataukset ja PowerShell-käynnistykset sekä varmistaa, suorittiko käyttäjä leikepöydälle kopioidun komennon. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ClickFix huijauksessa verkkosivu pyytää käyttäjää liittämään ja suorittamaan komennon Windowsissa.
ClickFix huijauksessa verkkosivu pyytää käyttäjää liittämään ja suorittamaan komennon Windowsissa. Ukrainalaisille yrityssivustoille upotettu huijaus levittää Psychedeliciä, joka tavoittelee muun muassa selainten salasanoja, tilitunnuksia ja kryptolompakoiden tietoja.
third party.com näyttää Windows kävijöille erillistä PowerShell komentoon perustuvaa huijausta.