Páginas que imitam verificações da Cloudflare pedem que usuários executem comandos no Windows; apenas abrir a página não equivale a instalar malware. O Psychedelic pode roubar senhas do navegador, tokens de contas e dados de carteiras de criptomoedas.
Publicado porEditado com GPT-6 SolImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Uma página com aparência de verificação de segurança pode transformar uma visita comum a um site em uma tentativa de instalação de malware. O passo decisivo, porém, depende do usuário: copiar ou colar e executar um comando. Essa é a lógica do ClickFix, técnica de engenharia social identificada em dois casos recentes que imitam verificações da Cloudflare. As campanhas compartilham o truque, mas não há evidência citada de que compartilhem operadores ou programas maliciosos. 15
31
5
Segundo a Arctic Wolf Labs, invasores inseriram iframes — elementos que exibem conteúdo dentro de outra página — em sites legítimos de empresas ucranianas. Eles mostram uma falsa verificação da Cloudflare em ucraniano. Ao interagir com a página, o visitante tem um comando msiexec copiado para a área de transferência e recebe a instrução de colá-lo em Executar, ferramenta do Windows usada para abrir programas e comandos. Se executado, o comando busca um instalador MSI usado para entregar o Psychedelic Stealer. Ver a página, por si só, não significa que o malware tenha sido instalado. 31
3
O Psychedelic foi desenvolvido para roubar senhas armazenadas em navegadores, tokens que dão acesso a contas e dados de carteiras de criptomoedas. As análises também descrevem persistência por tarefa agendada e contato com infraestrutura de comando e controle para receber novas instruções. Por isso, uma suspeita de execução exige verificar tanto uma possível exposição de dados quanto a permanência do malware no dispositivo. 31
3
A Arctic Wolf Labs relata vítimas em 32 países da Europa, das Américas e da região Ásia-Pacífico, apesar de a página falsa estar em ucraniano. Esse número indica alcance geográfico: não é uma contagem de dispositivos infectados. As informações disponíveis não permitem estabelecer um total confiável de infecções. 31
Os pesquisadores também descrevem um painel de tráfego com identificação em russo. É uma pista sobre a operação, não uma prova da identidade, da localização ou da vinculação dos responsáveis a um grupo específico. 31
O domínio third-party.com costuma aparecer como endereço de exemplo em documentação e trechos de código. Segundo o BleepingComputer, ele passou a mostrar a visitantes no Windows uma falsa verificação da Cloudflare que tenta induzi-los a executar um comando PowerShell; outros visitantes recebem uma página inofensiva. Assim, um exemplo em uma documentação pode levar a uma armadilha real, enquanto a diferença entre as páginas exibidas dificulta perceber o problema. 5
4
Essa ocorrência não deve ser confundida com a campanha do Psychedelic. No caso ucraniano, a instalação relatada usa msiexec e um arquivo MSI; em third-party.com, a instrução envolve PowerShell. As fontes citadas não estabelecem uma carga maliciosa ou operadores em comum. Tampouco é possível concluir, apenas por uma visita ao domínio, que alguém executou o comando. 31
5
Em outra cadeia ClickFix, a Blackpoint Cyber identificou dois componentes entregues juntos: RemotePanel, uma plataforma de acesso remoto persistente, e BoundSiphon, voltado ao roubo de credenciais e dados de criptomoedas. O caso mostra que a investigação não deve se limitar à hipótese de roubo pontual de senhas: a mesma técnica de persuasão pode resultar em acesso prolongado ao dispositivo. A descoberta não demonstra ligação com o Psychedelic nem com third-party.com. 19
msiexec e aberturas do PowerShell após visitas a páginas suspeitas. É essencial determinar se o usuário executou o comando fornecido pela página. Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Páginas que imitam verificações da Cloudflare pedem que usuários executem comandos no Windows; apenas abrir a página não equivale a instalar malware.
Páginas que imitam verificações da Cloudflare pedem que usuários executem comandos no Windows; apenas abrir a página não equivale a instalar malware. O Psychedelic pode roubar senhas do navegador, tokens de contas e dados de carteiras de criptomoedas.
A ocorrência em third party.com é separada da campanha do Psychedelic; não há evidência citada de operadores ou programas maliciosos em comum.