Le pagine di verifica contraffatte chiedono agli utenti di incollare ed eseguire comandi in Windows: aprire la pagina, da solo, non installa il malware. Psychedelic Stealer prende di mira password del browser, token degli account e dati dei wallet di criptovalute.
Pubblicato daModificato con GPT-6 SolImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Una pagina che sembra un normale controllo di sicurezza può chiedere al visitatore di compiere il passaggio più pericoloso: eseguire un comando sul proprio PC. È il meccanismo di ClickFix, una tecnica di ingegneria sociale osservata in due casi recenti che imitano le verifiche Cloudflare. Le somiglianze non dimostrano che dietro le due esche ci siano gli stessi operatori o lo stesso malware. 31
5
Secondo Arctic Wolf Labs, gli aggressori hanno inserito iframe — elementi che mostrano contenuti di un’altra pagina — in siti autentici di aziende ucraine. Gli iframe visualizzano una falsa verifica Cloudflare in ucraino. Quando il visitatore interagisce con la pagina, l’esca copia negli appunti un comando msiexec e gli chiede di incollarlo nella finestra Esegui di Windows. Se viene eseguito, il comando scarica un pacchetto di installazione MSI usato per distribuire Psychedelic Stealer. Visualizzare la pagina non equivale a installare il malware: il passaggio decisivo è l’esecuzione del comando. 31
3
Psychedelic punta a sottrarre password salvate nei browser, token degli account e dati dei wallet di criptovalute. Le analisi descrivono anche un meccanismo di persistenza tramite attività pianificate e comunicazioni con un’infrastruttura di comando e controllo per ricevere ulteriori istruzioni. In caso di sospetta esecuzione, quindi, non basta verificare se siano stati rubati dati: occorre anche controllare se il malware sia ancora attivo. 31
3
Arctic Wolf Labs segnala vittime in 32 Paesi tra Europa, Americhe e Asia-Pacifico, nonostante l’esca sia in ucraino. Il dato descrive la diffusione geografica osservata, non il numero di dispositivi infettati: le informazioni disponibili non consentono di stabilire un totale attendibile. Il gruppo di ricerca menziona inoltre un pannello di gestione del traffico con riferimenti russi, ma questo indizio non identifica da solo gli operatori, la loro posizione o un gruppo specifico. 31
Il dominio third-party.com compare come indirizzo segnaposto in documentazione tecnica ed esempi di codice. BleepingComputer ha riscontrato che ai visitatori Windows può mostrare una falsa verifica Cloudflare che tenta di indurli a eseguire un comando PowerShell; ad altri visitatori viene invece mostrata una pagina-esca innocua. Un link inserito come semplice esempio può così condurre a una pagina malevola, la cui presentazione varia a seconda del visitatore. 5
4
Non va però confuso con la campagna Psychedelic: qui le istruzioni segnalate riguardano PowerShell, non la catena di installazione tramite msiexec, e le fonti citate non stabiliscono un collegamento tra operatori o payload. Anche in questo caso, una visita al sito non prova che il comando sia stato eseguito. 5
31
In un’ulteriore catena ClickFix, Blackpoint Cyber ha individuato due componenti distribuiti insieme: RemotePanel, che offre accesso remoto persistente, e BoundSiphon, progettato per sottrarre credenziali e dati legati alle criptovalute. Il caso mostra che un incidente ClickFix può comportare non solo un furto di dati immediato, ma anche accesso continuativo al sistema. Non dimostra alcun legame con Psychedelic o third-party.com. 19
Per i team di sicurezza, le priorità sono chiare:
msiexec o esecuzioni di PowerShell dopo una visita web, distinguendo chi ha soltanto visto la pagina da chi ha lanciato il comando. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Le pagine di verifica contraffatte chiedono agli utenti di incollare ed eseguire comandi in Windows: aprire la pagina, da solo, non installa il malware.
Le pagine di verifica contraffatte chiedono agli utenti di incollare ed eseguire comandi in Windows: aprire la pagina, da solo, non installa il malware. Psychedelic Stealer prende di mira password del browser, token degli account e dati dei wallet di criptovalute.
Il caso third party.com usa un comando PowerShell e non è stato collegato alla campagna Psychedelic.