Fałszywy test Cloudflare prosi o wklejenie polecenia do okna Uruchom lub użycie PowerShella. Psychedelic Stealer wykrada hasła z przeglądarki, tokeny kont i dane portfeli kryptowalutowych.
Opublikowane przezEdytowane za pomocą GPT-6 SolObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Strona przypominająca kontrolę bezpieczeństwa Cloudflare wygląda jak zwykły etap przeglądania internetu. W atakach typu ClickFix staje się jednak instrukcją uruchomienia złośliwego polecenia na własnym komputerze. Opisano dwa takie przypadki dotyczące użytkowników Windows: kampanię z użyciem przejętych ukraińskich stron firmowych oraz osobną przynętę na domenie third-party.com. Podobny wygląd stron nie dowodzi, że mają tych samych operatorów lub dostarczają to samo złośliwe oprogramowanie. 31
5
Według Arctic Wolf Labs napastnicy umieścili na legalnych ukraińskich stronach firmowych osadzone elementy (iframe), które wyświetlają po ukraińsku fałszywą weryfikację Cloudflare. Gdy odwiedzający wejdzie w interakcję z przynętą, polecenie msiexec trafia do schowka, a instrukcja każe wkleić je w systemowym oknie Uruchom. Wykonanie polecenia pobiera instalator MSI służący do dostarczenia Psychedelic Stealer. Samo zobaczenie strony nie jest równoznaczne z instalacją — kluczowe jest uruchomienie polecenia przez użytkownika. 31
3
Psychedelic ma wykradać hasła zapisane w przeglądarkach, tokeny dostępu do kont i dane portfeli kryptowalutowych. Opisy malware wskazują również na utrzymywanie się w systemie za pomocą zaplanowanych zadań oraz kontakt z infrastrukturą sterującą, od której może otrzymywać kolejne zadania. Po podejrzeniu uruchomienia programu trzeba więc sprawdzić zarówno możliwy wyciek danych, jak i to, czy zagrożenie nadal działa. 31
3
Arctic Wolf Labs odnotowało ofiary w 32 krajach Europy, obu Ameryk oraz regionu Azji i Pacyfiku, mimo że przynęta jest po ukraińsku. To informacja o zasięgu geograficznym, nie liczba infekcji; dostępne doniesienia nie pozwalają wiarygodnie policzyć zainfekowanych urządzeń. Badacze opisują też panel do obsługi ruchu oznaczony rosyjskimi elementami. Taki szczegół sam w sobie nie ustala tożsamości ani miejsca działania sprawców i nie uzasadnia przypisania kampanii konkretnej grupie. 31
third-party.com to osobny przypadekDomena third-party.com bywa używana w dokumentacji programistycznej i przykładach kodu jako zastępczy adres zewnętrznej strony. BleepingComputer podał, że użytkownikom Windows wyświetlała fałszywą weryfikację Cloudflare, próbując nakłonić ich do uruchomienia polecenia PowerShell. Inni odwiedzający mogli zobaczyć niegroźną stronę-wabik. To oznacza, że przykładowy adres pozostawiony w dokumentacji może zaprowadzić czytelnika do działającej przynęty, a różny widok strony utrudnia jej rozpoznanie. 5
4
W tym przypadku opisywane jest polecenie PowerShell, a nie łańcuch instalacji przez msiexec znany z kampanii Psychedelic. Przytoczone źródła nie potwierdzają wspólnego sprawcy ani tego samego malware. Wejście na domenę nie dowodzi również, że odwiedzający wykonał polecenie. 5
31
W jeszcze innym łańcuchu ClickFix firma Blackpoint Cyber wykryła dwa narzędzia dostarczane razem: RemotePanel, zapewniający utrzymujący się dostęp zdalny, oraz BoundSiphon, nastawiony na kradzież danych uwierzytelniających i danych związanych z kryptowalutami. Pokazuje to, że przy incydencie ClickFix nie należy zakładać wyłącznie jednorazowej kradzieży haseł — możliwa jest także dalsza kontrola nad urządzeniem. Ustalenia Blackpoint nie łączą tej pary narzędzi z Psychedelic ani z third-party.com. 19
msiexec, pobrań instalatorów i uruchomień PowerShella. Rozróżnić wyświetlenie przynęty od faktycznego wykonania polecenia ze schowka. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Fałszywy test Cloudflare prosi o wklejenie polecenia do okna Uruchom lub użycie PowerShella.
Fałszywy test Cloudflare prosi o wklejenie polecenia do okna Uruchom lub użycie PowerShella. Psychedelic Stealer wykrada hasła z przeglądarki, tokeny kont i dane portfeli kryptowalutowych.
Zgłoszenia ofiar z 32 krajów nie są liczbą zainfekowanych urządzeń; nie ustalono też, że za opisanymi kampaniami stoją ci sami sprawcy.