אתרי עסקים אוקראיניים שנפרצו מציגים בדיקת Cloudflare מזויפת, המנחה מבקרים להריץ פקודה שמביאה מתקין של Psychedelic. Psychedelic מיועדת לגנוב סיסמאות מדפדפנים, אסימוני גישה ונתונים מארנקי מטבעות קריפטוגרפיים.
פורסם על ידינערך באמצעות GPT-6 Solהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
עמוד שנראה כמו בדיקת אבטחה שגרתית יכול לבקש פעולה שאינה שגרתית כלל: להעתיק פקודה ולהריץ אותה במחשב. זו שיטת ClickFix — הנדסה חברתית שבה המשתמש מתבקש לבצע בעצמו את הפעולה שמפעילה את הנוזקה. שני מקרים שדווחו לאחרונה משתמשים בחיקוי של בדיקת Cloudflare, אך אין ראיה שמדובר באותם מפעילים או באותה נוזקה. עצם הצפייה בעמוד אינה שקולה להרצת הפקודה. 31
5
15
לפי Arctic Wolf Labs, תוקפים שילבו באתרי עסקים אוקראיניים לגיטימיים שנפרצו מסגרות מוטמעות המציגות עמוד אימות מזויף באוקראינית. כשמבקר מתקשר עם העמוד, פקודת msiexec מועתקת ללוח ההעתקה, והעמוד מורה לו להדביק אותה בחלונית הפעלה של Windows. אם המבקר מריץ את הפקודה, היא מביאה מתקין מסוג MSI המשמש להפצת הנוזקה Psychedelic Stealer. נקודת ההכרעה היא הרצת הפקודה — לא הכניסה לאתר לבדה. 31
3
Psychedelic מיועדת לגנוב סיסמאות השמורות בדפדפן, אסימוני גישה לחשבונות ונתונים מארנקי מטבעות קריפטוגרפיים. הדיווחים מתארים גם מנגנון התמדה באמצעות משימות מתוזמנות ותקשורת עם תשתית שליטה ובקרה לקבלת הוראות נוספות. לכן, לאחר חשד להרצה, צריך לבדוק הן חשיפת מידע והן אפשרות שהנוזקה עדיין פעילה. 31
3
Arctic Wolf Labs מדווחת על קורבנות ב־32 מדינות באירופה, ביבשות אמריקה ובאזור אסיה והאוקיינוס השקט, למרות שהעמוד המתחזה כתוב באוקראינית. זהו נתון על תפוצה גאוגרפית, לא מספר המחשבים שנדבקו; מהדיווח אין בסיס לקבוע מספר הדבקות מהימן. החוקרים מתארים גם ממשק לניהול תעבורה בעל מיתוג רוסי, אך מיתוג כזה אינו מוכיח מי המפעילים, היכן הם נמצאים או לאיזו קבוצת תקיפה הם משתייכים. 31
הדומיין third-party.com מופיע במסמכי פיתוח ובדוגמאות קוד ככתובת מציינת־מקום. לפי BleepingComputer, למבקרים המשתמשים ב־Windows הוא הציג עמוד אימות מזויף של Cloudflare שניסה לשכנע אותם להריץ פקודת PowerShell; מבקרים אחרים ראו עמוד הסחה תמים. כך, הפניה שנועדה לשמש דוגמה בלבד עלולה להוביל לעמוד תקיפה פעיל, וההבדל בין מה שמוצג למבקרים מקשה לזהות את ההתנהגות. 5
4
זהו מקרה נפרד מהפצת Psychedelic: כאן דווח על הוראה להרצת PowerShell, ולא על שרשרת ההתקנה באמצעות msiexec. המקורות אינם מבססים קשר בין המפעילים או בין מטעני התקיפה. גם ביקור בדומיין אינו מוכיח שהמבקר הריץ פקודה. 5
31
בשרשרת ClickFix אחרת זיהתה Blackpoint Cyber שני רכיבי נוזקה שהופצו יחד: RemotePanel, המאפשר גישה מרחוק לאורך זמן, ו־BoundSiphon, המיועד לגניבת פרטי גישה ונתוני מטבעות קריפטוגרפיים. הממצא מדגים מדוע אין להניח שאירוע ClickFix מסתכם בגניבה חד־פעמית של סיסמאות. הוא אינו מעיד על קשר ל־Psychedelic או ל־third-party.com. 19
msiexec או PowerShell והורדות של מתקיני MSI, ולא להסתפק בעצם תיעוד הביקור באתר. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
אתרי עסקים אוקראיניים שנפרצו מציגים בדיקת Cloudflare מזויפת, המנחה מבקרים להריץ פקודה שמביאה מתקין של Psychedelic.
אתרי עסקים אוקראיניים שנפרצו מציגים בדיקת Cloudflare מזויפת, המנחה מבקרים להריץ פקודה שמביאה מתקין של Psychedelic. Psychedelic מיועדת לגנוב סיסמאות מדפדפנים, אסימוני גישה ונתונים מארנקי מטבעות קריפטוגרפיים.
הדיווח על קורבנות ב־32 מדינות אינו מציין כמה מחשבים נדבקו; המקרה של third party.com הוא מתקפת ClickFix נפרדת.