Angriparna får en falsk säkerhetskontroll att se ut som ett rutinmässigt steg – men infektionen kräver att besökaren själv kör ett kommando. Psychedelic Stealer kan stjäla webbläsarlösenord, kontotoken och uppgifter från kryptoplånböcker.
Publicerad avRedigerad med GPT-6 SolBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
En ruta som ser ut som Cloudflares kontroll av att besökaren är en människa kan i själva verket vara en instruktion om att installera skadlig kod. Metoden kallas ClickFix: användaren förmås att själv klistra in och köra ett kommando. Två rapporterade fall riktar sig mot Windows-användare, men likheten i tillvägagångssätt visar inte att de har samma angripare eller sprider samma program. 31
5
Enligt Arctic Wolf Labs har angripare lagt in så kallade iframes på legitima ukrainska företagssajter. De visar en falsk Cloudflare-kontroll på ukrainska. När besökaren interagerar med sidan kopieras ett msiexec-kommando till urklipp. Besökaren uppmanas sedan att klistra in det i Windows dialogruta Kör. Om kommandot körs hämtar det ett MSI-installationspaket som används för att leverera Psychedelic Stealer. Att bara se sidan är alltså inte detsamma som att installera programmet – det avgörande steget är att köra kommandot. 31
3
Psychedelic är utformat för att stjäla lösenord från webbläsare, kontotoken och uppgifter från kryptoplånböcker. Rapporteringen beskriver också hur programmet kan skapa en schemalagd aktivitet för att finnas kvar i systemet och kontakta angriparnas styrinfrastruktur för fler uppgifter. Vid misstänkt körning behöver man därför undersöka både möjlig datastöld och om programmet fortfarande är aktivt. 31
3
Arctic Wolf Labs uppger att offer har påträffats i 32 länder i Europa, Nord- och Sydamerika samt Asien och Stillahavsområdet, trots att den falska kontrollen är på ukrainska. Siffran beskriver den geografiska spridningen, inte antalet infekterade datorer. Underlaget ger inget tillförlitligt totalt infektionstal. Forskarna beskriver även en ryskprofilerad panel för trafikstyrning, men den detaljen räcker inte för att fastställa vilka angriparna är, var de finns eller om de tillhör en viss grupp. 31
Domänen third-party.com används som platshållare i utvecklardokumentation och kodexempel. BleepingComputer rapporterar att den har visat en förfalskad Cloudflare-kontroll för Windows-besökare och försökt få dem att köra ett PowerShell-kommando. Andra besökare har i stället mötts av en harmlös skensida. Därmed kan en länk som är tänkt som ett oskyldigt exempel leda till en aktiv angreppssida, samtidigt som olika besökare kan se olika innehåll. 5
4
Det här är inte samma dokumenterade angreppskedja som den som sprider Psychedelic: instruktionen gäller PowerShell, inte den ukrainska kampanjens installation via msiexec. Källorna visar varken en gemensam angripare eller samma skadliga program. Ett besök på domänen bevisar inte heller att någon har kört kommandot. 5
31
I ytterligare en ClickFix-kedja har Blackpoint Cyber identifierat två program som levereras tillsammans: RemotePanel, som ger bestående fjärråtkomst, och BoundSiphon, som riktar in sig på inloggningsuppgifter och kryptodata. Fyndet visar varför ett misstänkt ClickFix-angrepp inte bör avfärdas som enbart engångsstöld av lösenord. Det styrker däremot ingen koppling till Psychedelic eller third-party.com. 19
msiexec-hämtningar eller PowerShell-starter efter webbplatsbesök. Skilj mellan att ha sett sidan och att faktiskt ha utfört instruktionen. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angriparna får en falsk säkerhetskontroll att se ut som ett rutinmässigt steg – men infektionen kräver att besökaren själv kör ett kommando.
Angriparna får en falsk säkerhetskontroll att se ut som ett rutinmässigt steg – men infektionen kräver att besökaren själv kör ett kommando. Psychedelic Stealer kan stjäla webbläsarlösenord, kontotoken och uppgifter från kryptoplånböcker.
Fallet med third party.com är ett separat ClickFix angrepp; rapporteringen visar inte att det har samma angripare eller skadliga program.