På kaprede ukrainske nettsteder ber en falsk Cloudflare sjekk besøkende kjøre en kommando som kan installere Psychedelic. Psychedelic er laget for å stjele nettleserpassord, kontotilgang og data fra kryptolommebøker.
Publisert avRedigert med GPT-6 SolBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
En sikkerhetssjekk på en nettside kan se rutinemessig ut. Faren oppstår når den ber deg lime inn og kjøre en kommando på din egen PC. Det er kjernen i ClickFix: Angriperen får brukeren til å utføre steget som setter angrepet i gang. To rapporterte tilfeller bruker falske Cloudflare-sjekker, men de er ikke dokumentert som én og samme kampanje. 31
5
Ifølge Arctic Wolf Labs har angripere lagt inn innrammede elementer, såkalte iframes, på legitime ukrainske bedriftsnettsteder. De viser en falsk Cloudflare-sjekk på ukrainsk. Når en besøkende samhandler med siden, kopieres en msiexec-kommando til utklippstavlen. Brukeren blir deretter bedt om å lime den inn i Windows-dialogen Kjør. Utføres kommandoen, henter den et MSI-installasjonsprogram som brukes til å levere skadevaren Psychedelic. Å se siden er ikke det samme som å installere skadevaren – brukeren må kjøre kommandoen. 31
3
Psychedelic er laget for å hente ut passord fra nettlesere, kontotoken som brukes til innlogging, og data fra kryptolommebøker. Skadevaren kan også opprette en planlagt oppgave for å bli værende på maskinen og kontakte angripernes styringsinfrastruktur for flere oppgaver. Ved mistanke om at kommandoen er kjørt, bør man derfor undersøke både mulig datatyveri og om skadevaren fortsatt er aktiv. 31
3
Arctic Wolf Labs oppgir ofre i 32 land i Europa, Amerika og Asia-Stillehavsregionen, selv om lokkesiden er på ukrainsk. Tallet beskriver geografisk spredning, ikke antallet infiserte enheter. De tilgjengelige opplysningene gir ikke grunnlag for et pålitelig infeksjonstall. Forskerne beskriver også et trafikkpanel med russisk profilering, men det er ikke nok til å fastslå hvem angriperne er, hvor de befinner seg eller hvilken trusselgruppe de tilhører. 31
Domenet third-party.com er brukt som plassholder i utviklerdokumentasjon og kodeeksempler. BleepingComputer rapporterte at Windows-besøkende ble vist en falsk Cloudflare-sjekk som forsøkte å få dem til å kjøre en PowerShell-kommando. Andre besøkende har fått se en harmløs lokkeside. Dermed kan en lenke som opprinnelig bare skulle illustrere et eksempel, føre lesere til en aktiv angrepsside – og ulikt innhold for ulike besøkende kan gjøre den vanskeligere å oppdage. 5
4
Dette er ikke dokumentert som en del av Psychedelic-kampanjen. third-party.com-lokkesiden bruker en PowerShell-instruksjon, mens den ukrainske kampanjen bruker msiexec til å hente et installasjonsprogram. Kildene påviser verken felles operatører eller samme skadevare. Et besøk på domenet viser heller ikke i seg selv at noen kjørte kommandoen. 5
31
I en annen ClickFix-kjede fant Blackpoint Cyber to skadevarekomponenter levert sammen: RemotePanel, som gir vedvarende fjerntilgang, og BoundSiphon, som retter seg mot innloggingsopplysninger og kryptodata. Funnet viser hvorfor et ClickFix-tilfelle ikke nødvendigvis kan avskrives som et avsluttet passordtyveri. Det dokumenterer derimot ingen forbindelse til Psychedelic eller third-party.com. 19
msiexec-nedlastinger og PowerShell-starter etter nettleserbesøk. Skill mellom å ha sett lokkesiden og å ha utført instruksjonen. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
På kaprede ukrainske nettsteder ber en falsk Cloudflare sjekk besøkende kjøre en kommando som kan installere Psychedelic.
På kaprede ukrainske nettsteder ber en falsk Cloudflare sjekk besøkende kjøre en kommando som kan installere Psychedelic. Psychedelic er laget for å stjele nettleserpassord, kontotilgang og data fra kryptolommebøker.
Domenet third party.com viser en separat ClickFix lokkeside til Windows brukere; det er ikke påvist noen forbindelse mellom angrepene.