Sur des sites ukrainiens compromis, une fausse vérification demande de lancer une commande msiexec qui récupère l’installateur de Psychedelic. Psychedelic vise les mots de passe des navigateurs, les jetons de compte et les données de portefeuilles de cryptomonnaies.
Publié parModifié avec GPT-6 SolImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Une page qui ressemble à un contrôle Cloudflare peut sembler anodine. Dans les attaques ClickFix, elle demande pourtant à l’internaute de copier ou coller une commande, puis de l’exécuter sur son ordinateur. C’est cette action — et non le simple affichage de la page — qui constitue l’étape décisive. Deux cas récents utilisent ce ressort : des sites d’entreprises ukrainiennes compromis pour diffuser Psychedelic, et le domaine third-party.com, souvent cité dans des exemples destinés aux développeurs. Rien ne permet d’en déduire qu’ils partagent les mêmes auteurs ou le même logiciel malveillant. 31
5
Selon Arctic Wolf Labs, des attaquants ont ajouté des iframes — des éléments qui affichent un contenu intégré à une page — à des sites d’entreprises ukrainiennes légitimes. Elles présentent une fausse vérification Cloudflare en ukrainien. Lorsqu’un visiteur interagit avec elle, une commande msiexec est copiée dans le presse-papiers ; la page lui demande de la coller dans la boîte de dialogue Exécuter de Windows. Si la personne lance la commande, celle-ci récupère un installateur MSI utilisé pour déployer le voleur de données Psychedelic. Voir la page ne signifie donc pas, à lui seul, que le logiciel a été installé. 31
3
Psychedelic cherche à dérober les mots de passe enregistrés dans les navigateurs, les jetons de compte et les données de portefeuilles de cryptomonnaies. Les analyses décrivent aussi un mécanisme de persistance par tâche planifiée et des communications avec une infrastructure de commande et de contrôle susceptible de lui transmettre d’autres instructions. En cas d’exécution suspectée, il faut donc vérifier à la fois l’exposition des données et la présence éventuelle du logiciel sur la machine. 31
3
Arctic Wolf Labs fait état de victimes dans 32 pays, en Europe, dans les Amériques et en Asie-Pacifique, malgré un leurre rédigé en ukrainien. Ce chiffre décrit une portée géographique : ce n’est pas un total d’appareils infectés, que les informations disponibles ne permettent pas d’établir de façon fiable. L’équipe mentionne également un panneau de suivi du trafic aux références russes. Cet indice ne suffit pas à identifier les opérateurs, leur localisation ou un groupe précis. 31
Le domaine third-party.com figure comme nom d’exemple dans des documentations et du code. BleepingComputer a constaté qu’il présentait à des visiteurs sous Windows une fausse page de vérification Cloudflare les poussant à exécuter une commande PowerShell ; d’autres visiteurs voyaient une page leurre sans danger. Un lien inséré à titre d’exemple peut ainsi conduire vers une page malveillante, dont l’apparence varie selon le visiteur. 5
4
Cette chaîne ne doit pas être confondue avec celle de Psychedelic : elle repose sur PowerShell plutôt que sur l’installation via msiexec, et les sources citées n’établissent ni auteur ni charge malveillante communs. Une visite du domaine ne prouve pas non plus que la commande a été exécutée. 5
31
Dans une autre chaîne ClickFix, Blackpoint Cyber a identifié deux composants diffusés ensemble : RemotePanel, une plateforme d’accès à distance persistante, et BoundSiphon, qui vise notamment les identifiants et les données liées aux cryptomonnaies. Ce cas montre que ClickFix peut déboucher sur un accès durable, et pas seulement sur un vol ponctuel de données. Il ne démontre aucun lien avec Psychedelic ou third-party.com. 19
Pour les équipes de sécurité, les priorités sont concrètes :
msiexec ou de PowerShell et vérifier si la personne a effectivement lancé la commande proposée. Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Sur des sites ukrainiens compromis, une fausse vérification demande de lancer une commande msiexec qui récupère l’installateur de Psychedelic.
Sur des sites ukrainiens compromis, une fausse vérification demande de lancer une commande msiexec qui récupère l’installateur de Psychedelic. Psychedelic vise les mots de passe des navigateurs, les jetons de compte et les données de portefeuilles de cryptomonnaies.
Le domaine third party.com présente un autre leurre ClickFix, fondé sur une commande PowerShell ; aucun lien entre les deux opérations n’est établi.