फर्जी Cloudflare जांच के बहाने Windows उपयोगकर्ताओं को Run या PowerShell में कमांड चलाने के लिए कहा जा रहा है। [31][5] यूक्रेनी वेबसाइटों से फैलाया जा रहा Psychedelic ब्राउज़र पासवर्ड, अकाउंट टोकन और क्रिप्टो वॉलेट का डेटा चुराने के लिए बनाया गया है। [31][3] Psychedelic और third party.com के मामलों में एक जैसी Click...
प्रकाशितकर्ताGPT-6 Sol से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
वेबसाइट पर ‘साबित करें कि आप इंसान हैं’ जैसा संदेश दिखे तो वह सामान्य सुरक्षा जांच लग सकता है। लेकिन अगर उसी पेज पर Windows में कोई कमांड पेस्ट करके चलाने को कहा जाए, तो मामला अलग है। ClickFix नाम की इस तरकीब में हमलावर फर्जी समस्या या सत्यापन के बहाने उपयोगकर्ता से अपने कंप्यूटर पर कमांड चलवाते हैं। सामने आए दो मामलों में नकली Cloudflare जांच का इस्तेमाल हुआ है: एक में प्रभावित यूक्रेनी कारोबारी वेबसाइटों के जरिए Psychedelic Stealer पहुंचाया जा रहा है; दूसरे में डेवलपर दस्तावेज़ों में उदाहरण के तौर पर लिखा जाने वाला third-party.com डोमेन शामिल है। समान तरीका होने का मतलब यह नहीं कि दोनों के पीछे एक ही लोग या एक ही मैलवेयर है। 15
31
5
Arctic Wolf Labs के मुताबिक, हमलावरों ने वास्तविक यूक्रेनी कारोबारी वेबसाइटों में iframe जोड़े—यानी पेज के भीतर दूसरी सामग्री दिखाने वाला हिस्सा। इनके जरिए यूक्रेनी भाषा में नकली Cloudflare सत्यापन पेज दिखाई देता है। उपयोगकर्ता के उससे इंटरैक्ट करने पर पेज एक msiexec कमांड क्लिपबोर्ड पर कॉपी करता है और उसे Windows के Run बॉक्स में पेस्ट करके चलाने को कहता है। कमांड चलने पर एक MSI इंस्टॉलर डाउनलोड होता है, जिसका इस्तेमाल Psychedelic Stealer पहुंचाने के लिए किया जाता है। सिर्फ पेज देख लेना, मैलवेयर इंस्टॉल हो जाने के बराबर नहीं है; अहम कदम कमांड चलाना है। 31
3
Psychedelic को ब्राउज़र में सहेजे पासवर्ड, अकाउंट टोकन और क्रिप्टोकरेंसी वॉलेट का डेटा चुराने के लिए बनाया गया है। रिपोर्टों में Windows के निर्धारित कार्य (scheduled task) के जरिए उसके बने रहने और आगे के निर्देश पाने के लिए हमलावरों के सर्वर से संपर्क करने की क्षमता भी बताई गई है। इसलिए कमांड चलने का संदेह हो तो जांच केवल डेटा चोरी तक सीमित नहीं रहनी चाहिए; यह भी देखना होगा कि मैलवेयर अब भी सक्रिय तो नहीं है। 31
3
Arctic Wolf Labs ने यूरोप, अमेरिकी महाद्वीपों और एशिया-प्रशांत के 32 देशों में पीड़ितों की जानकारी दी है, जबकि लालच देने वाला पेज यूक्रेनी भाषा में था। यह फैलाव बताने वाला आंकड़ा है, संक्रमित उपकरणों की कुल संख्या नहीं। उपलब्ध रिपोर्टिंग से संक्रमणों की भरोसेमंद कुल गिनती नहीं निकाली जा सकती। Arctic Wolf ने रूसी ब्रांडिंग वाला एक ट्रैफिक पैनल भी बताया है, लेकिन ब्रांडिंग भर से संचालकों की पहचान, उनका ठिकाना या किसी खास हमलावर समूह की पुष्टि नहीं होती। 31
third-party.com को डेवलपर दस्तावेज़ों और कोड के उदाहरणों में किसी बाहरी वेबसाइट के स्थानापन्न नाम की तरह इस्तेमाल किया जाता रहा है। BleepingComputer के अनुसार, इस डोमेन पर Windows उपयोगकर्ताओं को नकली Cloudflare सत्यापन पेज दिखाया गया, जो उन्हें PowerShell कमांड चलाने के लिए उकसाता है; दूसरे आगंतुकों को एक हानिरहित दिखने वाला पेज भी दिखाया गया है। जोखिम यह है कि दस्तावेज़ में महज उदाहरण समझकर खोला गया पता एक वास्तविक जाल तक पहुंचा सकता है। अलग-अलग आगंतुकों को अलग सामग्री दिखने से उसे पहचानना भी कठिन हो सकता है। 5
4
इसे Psychedelic अभियान का हिस्सा मानना गलत होगा। यहां रिपोर्ट की गई कमांड PowerShell से जुड़ी है, जबकि यूक्रेनी वेबसाइटों वाला रास्ता msiexec और MSI इंस्टॉलर का इस्तेमाल करता है। उपलब्ध रिपोर्टिंग न तो साझा संचालकों की पुष्टि करती है, न साझा मैलवेयर की। डोमेन पर जाना अपने-आप में इस बात का प्रमाण भी नहीं कि किसी ने कमांड चलाई। 5
31
एक अन्य ClickFix शृंखला में Blackpoint Cyber ने दो मैलवेयर साथ पहुंचाए जाने की पहचान की: RemotePanel, जो सिस्टम तक लगातार दूरस्थ पहुंच दे सकता है, और BoundSiphon, जो क्रेडेंशियल तथा क्रिप्टोकरेंसी संबंधी डेटा को निशाना बनाता है। इससे स्पष्ट होता है कि ClickFix के बाद खतरा एक बार की डेटा चोरी तक सीमित न भी रहे। हालांकि Blackpoint के निष्कर्ष RemotePanel और BoundSiphon को Psychedelic या third-party.com से नहीं जोड़ते। 19
msiexec डाउनलोड या PowerShell के चलने की जांच करें, और पता लगाएं कि उपयोगकर्ता ने क्लिपबोर्ड से मिली कमांड चलाई थी या नहीं। Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
फर्जी Cloudflare जांच के बहाने Windows उपयोगकर्ताओं को Run या PowerShell में कमांड चलाने के लिए कहा जा रहा है। [31][5]
फर्जी Cloudflare जांच के बहाने Windows उपयोगकर्ताओं को Run या PowerShell में कमांड चलाने के लिए कहा जा रहा है। [31][5] यूक्रेनी वेबसाइटों से फैलाया जा रहा Psychedelic ब्राउज़र पासवर्ड, अकाउंट टोकन और क्रिप्टो वॉलेट का डेटा चुराने के लिए बनाया गया है। [31][3]
Psychedelic और third party.com के मामलों में एक जैसी ClickFix तरकीब दिखती है, लेकिन इनके संचालक या मैलवेयर एक ही होने का प्रमाण नहीं है। [31][5]