Поддельная проверка Cloudflare просит пользователя вставить команду в Windows — именно её выполнение создаёт риск заражения. Psychedelic Stealer похищает пароли браузера, токены учётных записей и данные криптокошельков.
ОпубликовалОтредактировано с помощью GPT-6 SolИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Страница с привычной просьбой «подтвердить, что вы человек» может оказаться не проверкой, а инструкцией по запуску вредоносной программы. Так работает ClickFix: злоумышленники убеждают посетителя сайта самостоятельно скопировать и выполнить команду. Исследователи описали два случая с поддельными страницами Cloudflare — на взломанных сайтах украинских компаний и на домене third-party.com. Сходство приёма не означает, что за ними стоят одни и те же люди или используется один и тот же вредоносный код. 31
5
По данным Arctic Wolf Labs, злоумышленники встроили в настоящие сайты украинских компаний элементы iframe, которые показывают поддельную проверку Cloudflare на украинском языке. При взаимодействии со страницей в буфер обмена попадает команда msiexec. Посетителю предлагают вставить её в окно Windows «Выполнить». Если он запускает команду, та загружает установочный MSI-файл, через который доставляется Psychedelic Stealer. Само открытие страницы не равнозначно установке вредоносной программы: решающий шаг — выполнение команды. 31
3
Psychedelic предназначен для кражи сохранённых в браузере паролей, токенов учётных записей и данных криптовалютных кошельков. Также описаны закрепление в системе через запланированную задачу и связь с управляющей инфраструктурой для получения дальнейших заданий. Поэтому после предполагаемого запуска важно выяснить не только то, какие данные могли быть раскрыты, но и продолжает ли программа работать. 31
3
Arctic Wolf Labs сообщает о пострадавших в 32 странах Европы, Америки и Азиатско-Тихоокеанского региона, хотя страница-приманка написана по-украински. Это показатель географического охвата, а не число заражённых устройств: имеющиеся данные не позволяют надёжно оценить общее количество заражений. Исследователи также обнаружили панель управления трафиком с российским брендингом. Но оформление панели само по себе не доказывает, кто управляет атакой, где находятся эти люди и принадлежат ли они к конкретной группировке. 31
third-party.com часто встречается в документации и примерах кода как условный адрес стороннего сайта. BleepingComputer сообщил, что посетителям с Windows этот домен показывал поддельную проверку Cloudflare с предложением выполнить команду PowerShell; другим посетителям отображалась безвредная страница-отвлекающий манёвр. В результате ссылка, задуманная как пример, может привести читателя на действующую страницу-приманку, а различия в отображении мешают заметить её при проверке. 5
4
Этот случай нельзя считать продолжением атаки с Psychedelic: здесь речь идёт о команде PowerShell, а не о цепочке установки через msiexec. Приведённые исследования не устанавливают общих организаторов или одинаковую вредоносную нагрузку. Посещение домена также не доказывает, что пользователь выполнил команду. 5
31
Blackpoint Cyber обнаружила ещё одну цепочку ClickFix, в которой вместе доставлялись RemotePanel и BoundSiphon. Первый компонент обеспечивает устойчивый удалённый доступ к системе, второй нацелен на учётные данные и криптовалютную информацию. Это показывает, почему расследование ClickFix нельзя ограничивать проверкой на разовую кражу паролей: за выполнением команды может последовать длительный доступ к компьютеру. При этом выводы Blackpoint не устанавливают связи этой цепочки ни с Psychedelic, ни с third-party.com. 19
msiexec, загружающие установщики. Важно установить, выполнил ли пользователь предложенную команду, а не делать вывод только по факту посещения сайта. Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Поддельная проверка Cloudflare просит пользователя вставить команду в Windows — именно её выполнение создаёт риск заражения.
Поддельная проверка Cloudflare просит пользователя вставить команду в Windows — именно её выполнение создаёт риск заражения. Psychedelic Stealer похищает пароли браузера, токены учётных записей и данные криптокошельков.
Данные о пострадавших в 32 странах не позволяют определить общее число заражённых устройств или назвать организаторов атаки.