Halaman yang menyerupai pemeriksaan Cloudflare meminta pengguna menempelkan perintah ke Windows Run—langkah yang justru dapat menjalankan malware. Psychedelic Stealer mengincar kata sandi browser, token akun, dan data dompet kripto; angka 32 negara menunjukkan sebaran korban, bukan jumlah perangkat terinfeksi.
Diterbitkan olehDiedit dengan GPT-6 SolGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Pemeriksaan keamanan di sebuah situs biasanya hanya meminta pengunjung mengeklik atau menunggu. Jika halaman yang mengaku sebagai verifikasi Cloudflare justru menyuruh Anda menempelkan perintah ke Windows Run, itulah tanda bahaya. Teknik rekayasa sosial ini dikenal sebagai ClickFix: penyerang mengandalkan pengguna untuk menjalankan perintah berbahaya di komputernya sendiri. 15
40
Dua kasus yang dilaporkan memperlihatkan variasi jebakan tersebut. Situs bisnis Ukraina yang disusupi digunakan untuk mengirimkan Psychedelic Stealer, sedangkan domain third-party.com menampilkan umpan lain kepada pengunjung Windows. Kesamaan tampilannya tidak membuktikan bahwa kedua kasus melibatkan pelaku atau malware yang sama. 31
5
Menurut Arctic Wolf Labs, penyerang menyisipkan iframe—elemen yang memuat konten lain di dalam halaman—pada situs bisnis Ukraina yang sah. Konten itu menampilkan verifikasi Cloudflare palsu berbahasa Ukraina. Saat pengunjung berinteraksi dengannya, halaman tersebut menyalin perintah msiexec ke papan klip dan meminta pengunjung menempelkannya ke Windows Run. Jika dijalankan, perintah itu mengambil pemasang MSI yang digunakan untuk mengirimkan Psychedelic Stealer. Melihat halaman saja tidak sama dengan memasang malware; titik penentunya adalah menjalankan perintah. 31
3
Psychedelic dirancang untuk mengambil kata sandi browser, token akun, dan data dompet mata uang kripto. Laporan tentang malware ini juga menyebut mekanisme agar ia tetap berjalan melalui tugas terjadwal serta komunikasi dengan server kendali untuk menerima instruksi lanjutan. Karena itu, dugaan eksekusi perlu ditangani sebagai potensi kebocoran data sekaligus kemungkinan infeksi yang masih aktif. 31
3
Arctic Wolf Labs melaporkan korban di 32 negara di Eropa, Amerika, dan Asia-Pasifik, meski umpannya berbahasa Ukraina. Angka tersebut menggambarkan jangkauan geografis, bukan jumlah perangkat yang terinfeksi; laporan yang tersedia tidak memberikan hitungan infeksi yang dapat diandalkan. Arctic Wolf juga menemukan panel pengelolaan lalu lintas beridentitas Rusia, tetapi petunjuk itu saja tidak cukup untuk memastikan identitas, lokasi, atau kelompok pelakunya. 31
Nama domain third-party.com kerap dipakai sebagai contoh pengganti dalam dokumentasi pengembang dan cuplikan kode. BleepingComputer melaporkan bahwa domain tersebut menampilkan verifikasi Cloudflare palsu kepada pengunjung Windows dan mencoba membujuk mereka menjalankan perintah PowerShell. Pengunjung lain dapat melihat halaman pengalih yang tidak berbahaya. Artinya, tautan yang semula dicantumkan sekadar sebagai contoh bisa mengantar pembaca ke umpan aktif, sementara perbedaan tampilan antarpengunjung menyulitkan pemeriksaan. 5
4
Ini bukan bagian yang telah terbukti dari kampanye Psychedelic. Rantai Psychedelic menggunakan msiexec untuk mengambil pemasang MSI; kasus third-party.com dilaporkan menggunakan instruksi PowerShell. Sumber yang tersedia tidak menetapkan adanya pelaku atau muatan malware yang sama. Mengunjungi domain itu pun tidak membuktikan seseorang telah menjalankan perintahnya. 31
5
Dalam rantai ClickFix lainnya, Blackpoint Cyber menemukan dua komponen malware yang dikirim bersama: RemotePanel, sarana akses jarak jauh yang dapat bertahan di sistem, dan BoundSiphon, pencuri kredensial serta data kripto. Temuan ini menunjukkan bahwa investigasi ClickFix tidak boleh hanya mencari data yang mungkin telah dicuri; tim keamanan juga perlu memeriksa kemungkinan akses lanjutan. Blackpoint tidak menyatakan kedua komponen itu terkait dengan Psychedelic ataupun third-party.com. 19
msiexec setelah kunjungan ke situs, lalu bedakan kunjungan halaman dari eksekusi perintah. Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Halaman yang menyerupai pemeriksaan Cloudflare meminta pengguna menempelkan perintah ke Windows Run—langkah yang justru dapat menjalankan malware.
Halaman yang menyerupai pemeriksaan Cloudflare meminta pengguna menempelkan perintah ke Windows Run—langkah yang justru dapat menjalankan malware. Psychedelic Stealer mengincar kata sandi browser, token akun, dan data dompet kripto; angka 32 negara menunjukkan sebaran korban, bukan jumlah perangkat terinfeksi.