Een valse beveiligingscheck vraagt bezoekers een commando in Windows uit te voeren; alleen de pagina bekijken installeert geen malware. Psychedelic kan browserwachtwoorden, accounttokens en gegevens van cryptowallets stelen.
Gepubliceerd doorBewerkt met GPT-6 SolAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Een website vraagt je te bevestigen dat je een mens bent. Maar in plaats van een gewone controle moet je een commando kopiëren en in Windows uitvoeren. Dat is de kern van ClickFix: de aanvaller verpakt een gevaarlijke handeling als een routineuze beveiligingsstap en laat de bezoeker die zelf uitvoeren. Twee recent gemelde vallen doen zich voor als een controle van Cloudflare. Ze lijken op elkaar, maar er is geen bewijs dat ze dezelfde daders of malware hebben. 31
5
Volgens Arctic Wolf Labs hebben aanvallers op legitieme websites van Oekraïense bedrijven een iframe geplaatst: ingesloten inhoud die een Oekraïenstalige, nagemaakte Cloudflarecheck toont. Bij interactie zet de pagina een msiexec-commando op het klembord en instrueert zij de bezoeker dat in Uitvoeren van Windows te plakken. Wie het commando uitvoert, haalt daarmee een MSI-installatiebestand op dat Psychedelic Stealer aflevert. Alleen de pagina openen is dus niet hetzelfde als de malware installeren. 31
3
Psychedelic is gemaakt om browserwachtwoorden, accounttokens en gegevens van cryptowallets te stelen. De berichtgeving beschrijft ook een geplande Windows-taak waarmee de malware actief kan blijven, en contact met infrastructuur voor verdere instructies. Bij vermoedelijke uitvoering moet een onderzoek daarom zowel mogelijke gegevensdiefstal als blijvende aanwezigheid op het apparaat omvatten. 31
3
Arctic Wolf Labs meldt slachtoffers in 32 landen, verspreid over Europa, Noord- en Zuid-Amerika en de regio Azië-Pacific. Dat zegt iets over het geografische bereik, niet over het aantal besmette apparaten: daarvoor bieden de beschikbare berichten geen betrouwbaar totaal. De onderzoekers noemen ook een verkeerspaneel met Russische branding. Dat is een aanwijzing over de operatie, maar geen bewijs voor de identiteit of locatie van de daders, laat staan voor betrokkenheid van een specifieke groep. 31
Het domein third-party.com wordt in ontwikkelaarsdocumentatie en codevoorbeelden gebruikt als aanduiding voor een externe website. BleepingComputer meldde dat Windows-bezoekers er een nagemaakte Cloudflarecheck te zien kregen die hen een PowerShell-commando wilde laten uitvoeren. Andere bezoekers kregen een onschuldige afleidingspagina voorgeschoteld. Een voorbeeldverwijzing kan zo onverwacht naar een actieve val leiden, terwijl het verschil tussen bezoekers de val moeilijker herkenbaar maakt. 5
4
Dit is een afzonderlijke ClickFix-zaak. De gemelde instructie gebruikt PowerShell, niet de msiexec-installatieketen van de Oekraïense campagne. De aangehaalde onderzoeken tonen geen gezamenlijke daders of gedeelde malware aan. Ook hier bewijst een bezoek aan de pagina niet dat iemand het commando heeft uitgevoerd. 5
31
Blackpoint Cyber vond in nóg een andere ClickFix-keten twee samen afgeleverde malwarecomponenten: RemotePanel, voor blijvende toegang op afstand, en BoundSiphon, dat inloggegevens en cryptogegevens buitmaakt. Die combinatie laat zien waarom een ClickFix-incident niet automatisch afgedaan kan worden als eenmalige wachtwoorddiefstal. Blackpoints bevindingen leggen geen verband met Psychedelic of third-party.com. 19
msiexec-downloads en PowerShell-starts. Stel vast of de gebruiker de instructie daadwerkelijk heeft gevolgd. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Een valse beveiligingscheck vraagt bezoekers een commando in Windows uit te voeren; alleen de pagina bekijken installeert geen malware.
Een valse beveiligingscheck vraagt bezoekers een commando in Windows uit te voeren; alleen de pagina bekijken installeert geen malware. Psychedelic kan browserwachtwoorden, accounttokens en gegevens van cryptowallets stelen.
De ClickFix val op third party.com gebruikt PowerShell. Er is geen aangetoonde band met de Psychedelic campagne.