Dalam dua kes ClickFix, semakan Cloudflare palsu menggesa pengguna Windows menjalankan arahan sendiri. Psychedelic menyasarkan kata laluan pelayar, token akaun dan data dompet mata wang kripto; laporan tentang mangsa di 32 negara bukan jumlah peranti yang dijangkiti.
Diterbitkan olehDisunting dengan GPT-6 SolImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Semakan keselamatan di laman web biasanya meminta kita mengesahkan identiti, bukan membuka alat Windows dan menjalankan arahan. Itulah helah ClickFix: halaman yang kelihatan seperti semakan Cloudflare memujuk pengunjung melakukan sendiri langkah yang boleh memasang perisian hasad. Dua kes yang dilaporkan menggunakan helah ini, tetapi persamaan cara memperdaya mangsa tidak membuktikan kedua-duanya dikendalikan pihak yang sama. 31
5
15
Menurut Arctic Wolf Labs, penyerang menyisipkan iframe—kandungan yang dipaparkan di dalam halaman web—pada laman perniagaan Ukraine yang sah. Sisipan itu memaparkan semakan Cloudflare palsu dalam bahasa Ukraine. Apabila pengunjung berinteraksi dengannya, halaman tersebut menyalin arahan msiexec ke papan klip dan menyuruh pengunjung menampalnya ke dalam kotak Run Windows. Jika dijalankan, arahan itu mendapatkan pemasang MSI yang digunakan untuk menghantar perisian pencuri maklumat Psychedelic. Sekadar melihat halaman tersebut tidak sama dengan menjalankan arahan atau memasang perisian hasad. 31
3
Psychedelic direka untuk mencuri kata laluan yang tersimpan dalam pelayar, token akaun dan data dompet mata wang kripto. Laporan tentangnya turut menerangkan keupayaan untuk terus aktif melalui tugasan berjadual dan menghubungi pelayan kawalan penyerang bagi menerima arahan lanjut. Jika arahan itu dipercayai telah dijalankan, siasatan perlu meliputi kemungkinan data terdedah dan sama ada perisian hasad masih aktif. 31
3
Arctic Wolf Labs melaporkan mangsa di 32 negara merentasi Eropah, benua Amerika dan Asia Pasifik, walaupun umpannya berbahasa Ukraine. Angka itu menunjukkan jangkauan geografi, bukan jumlah peranti yang dijangkiti; laporan yang tersedia tidak memberikan jumlah jangkitan yang boleh dipastikan. Arctic Wolf juga menyebut panel pengurusan trafik berjenama Rusia. Penjenamaan itu ialah petunjuk, bukan bukti muktamad tentang identiti atau lokasi pengendali, mahupun kaitan dengan kumpulan ancaman tertentu. 31
third-party.com kerap digunakan sebagai alamat contoh dalam dokumentasi pembangun dan contoh kod. BleepingComputer melaporkan bahawa domain tersebut memaparkan semakan Cloudflare palsu kepada pengunjung Windows dan cuba memujuk mereka menjalankan arahan PowerShell. Pengunjung lain pula diperlihatkan halaman umpan yang tidak berbahaya. Ini bermakna pautan yang asalnya dimaksudkan sebagai contoh boleh membawa pembaca ke halaman berisiko, sementara paparan yang berbeza mengikut pengunjung boleh menyukarkan pengesanan. 5
4
Kes ini tidak wajar digabungkan dengan siasatan Psychedelic: arahan yang dilaporkan melibatkan PowerShell, bukannya rantaian pemasangan msiexec dalam kempen di laman Ukraine. Laporan yang dipetik juga tidak menetapkan bahawa kedua-duanya menggunakan pengendali atau perisian hasad yang sama. Lawatan ke domain itu sahaja bukan bukti bahawa pengunjung telah menjalankan arahan. 5
31
Dalam satu lagi rantaian ClickFix, Blackpoint Cyber mengenal pasti dua komponen yang dihantar bersama: RemotePanel, platform akses jauh yang boleh kekal aktif, dan BoundSiphon, yang menyasarkan kelayakan log masuk serta data mata wang kripto. Penemuan ini menunjukkan mengapa kejadian ClickFix tidak boleh disiasat seolah-olah risikonya terhad kepada kecurian kata laluan sekali sahaja; akses berterusan juga mungkin menjadi kesannya. Namun, penemuan Blackpoint tidak membuktikan kaitan dengan Psychedelic atau third-party.com. 19
msiexec atau pelancaran PowerShell yang tidak dijangka. Bezakan antara pengguna yang hanya melihat halaman dengan pengguna yang menjalankan arahan daripada papan klip. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Dalam dua kes ClickFix, semakan Cloudflare palsu menggesa pengguna Windows menjalankan arahan sendiri.
Dalam dua kes ClickFix, semakan Cloudflare palsu menggesa pengguna Windows menjalankan arahan sendiri. Psychedelic menyasarkan kata laluan pelayar, token akaun dan data dompet mata wang kripto; laporan tentang mangsa di 32 negara bukan jumlah peranti yang dijangkiti.
Umpan di third party.com menggunakan arahan PowerShell. Tiada bukti dalam laporan yang dipetik bahawa ia berkongsi pengendali atau muatan dengan kempen Psychedelic.