หน้าเช็ก Cloudflare ปลอมไม่ได้ติดตั้งมัลแวร์เพียงเพราะเปิดดูเว็บ จุดเสี่ยงคือการคัดลอกและรันคำสั่งตามที่หน้าเว็บบอก [31][5] Psychedelic มุ่งขโมยรหัสผ่านในเบราว์เซอร์ โทเคนบัญชี และข้อมูลกระเป๋าคริปโต ส่วนตัวเลข 32 ประเทศไม่ใช่จำนวนเครื่องที่ติดมัลแวร์ [31][3] third party.com และกรณี RemotePanel–BoundSiphon แสดงให้เห...
เผยแพร่โดยแก้ไขด้วย GPT-6 Solรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
ถ้าหน้าเว็บที่อ้างว่ากำลังตรวจสอบความปลอดภัยบอกให้เปิดหน้าต่าง Run ของ Windows หรือ PowerShell แล้ววางคำสั่ง นั่นคือสัญญาณอันตราย ไม่ใช่ขั้นตอนยืนยันตัวตนตามปกติ กลวิธีนี้เรียกว่า ClickFix: ใช้ข้อความหลอกให้ผู้ใช้รันคำสั่งอันตรายด้วยตัวเอง 15
40
รายงานล่าสุดชี้ให้เห็นสองกรณีที่ใช้หน้าเช็ก Cloudflare ปลอมเหมือนกัน แต่มีเส้นทางโจมตีต่างกัน กรณีหนึ่งอยู่บนเว็บไซต์ธุรกิจยูเครนที่ถูกเจาะและนำไปสู่มัลแวร์ Psychedelic Stealer อีกกรณีเกี่ยวกับโดเมน third-party.com ซึ่งพบได้ในเอกสารและตัวอย่างโค้ดของนักพัฒนา ความคล้ายกันของหน้าเว็บลวงยังไม่ใช่หลักฐานว่าทั้งสองกรณีมีผู้ลงมือหรือมัลแวร์ตัวเดียวกัน 31
5
Arctic Wolf Labs รายงานว่าผู้โจมตีฝัง iframe ในเว็บไซต์ธุรกิจยูเครนที่ถูกเจาะ เพื่อแสดงหน้าเช็ก Cloudflare ปลอมเป็นภาษายูเครน เมื่อผู้เข้าชมโต้ตอบกับหน้านั้น ระบบจะคัดลอกคำสั่ง msiexec ไปยังคลิปบอร์ด แล้วบอกให้นำไปวางใน Windows Run หากรันคำสั่ง เครื่องจะดึงไฟล์ติดตั้ง MSI ที่ใช้ส่ง Psychedelic Stealer มา การเห็นหน้าเว็บเพียงอย่างเดียวจึงไม่เท่ากับการติดมัลแวร์; ขั้นตอนชี้ขาดคือผู้ใช้รันคำสั่ง 31
3
Psychedelic มุ่งขโมยรหัสผ่านที่เก็บในเบราว์เซอร์ โทเคนสำหรับเข้าถึงบัญชี และข้อมูลกระเป๋าคริปโต รายงานยังระบุความสามารถในการสร้างงานตามกำหนดเวลาเพื่อให้มัลแวร์คงอยู่ในเครื่อง และติดต่อเซิร์ฟเวอร์ควบคุมเพื่อรับคำสั่งเพิ่มเติม หากสงสัยว่ามีการรันคำสั่งแล้ว ทีมรักษาความปลอดภัยจึงต้องตรวจทั้งข้อมูลที่อาจรั่วและมัลแวร์ที่อาจยังทำงานอยู่ 31
3
Arctic Wolf Labs ระบุว่าพบผู้เสียหายใน 32 ประเทศ ครอบคลุมยุโรป ทวีปอเมริกา และเอเชียแปซิฟิก แม้หน้าเว็บลวงจะเป็นภาษายูเครน ตัวเลขนี้บอกขอบเขตทางภูมิศาสตร์ ไม่ใช่จำนวนเครื่องที่ติดมัลแวร์ และข้อมูลที่มีอยู่ยังไม่พอจะสรุปยอดการติดเชื้อที่เชื่อถือได้ ส่วนแผงจัดการทราฟฟิกที่ใช้ภาพลักษณ์ภาษารัสเซียเป็นเพียงเบาะแส ไม่อาจใช้ยืนยันตัวตน ที่ตั้ง หรือกลุ่มของผู้โจมตีได้ 31
third-party.com ถูกใช้เป็นชื่อโดเมนตัวอย่างในเอกสารสำหรับนักพัฒนาและโค้ดตัวอย่าง BleepingComputer รายงานว่าโดเมนนี้แสดงหน้าเช็ก Cloudflare ปลอมแก่ผู้เข้าชมที่ใช้ Windows เพื่อชักชวนให้รันคำสั่ง PowerShell ขณะที่ผู้เข้าชมบางกลุ่มเห็นหน้าอื่นที่ไม่เป็นอันตราย นั่นหมายความว่าชื่อเว็บที่ตั้งใจใส่ไว้เป็นเพียงตัวอย่าง อาจพาผู้อ่านไปพบหน้าหลอกที่ใช้งานจริง และการแสดงผลที่ต่างกันตามผู้เข้าชมอาจทำให้ตรวจพบได้ยากขึ้น 5
4
กรณีนี้ ไม่ควรถูกรวมเป็นแคมเปญเดียวกับ Psychedelic: คำสั่งที่รายงานสำหรับ third-party.com ใช้ PowerShell ไม่ใช่เส้นทางติดตั้งผ่าน msiexec ของเว็บยูเครน และรายงานที่อ้างอิงไม่ได้ยืนยันผู้ลงมือหรือมัลแวร์ร่วมกัน เช่นเดียวกัน การเข้าเว็บดังกล่าวไม่ได้พิสูจน์ว่าผู้ใช้รันคำสั่งแล้ว 5
31
ในอีกเส้นทางโจมตีแบบ ClickFix บริษัท Blackpoint Cyber พบมัลแวร์สองตัวถูกส่งมาด้วยกัน ได้แก่ RemotePanel ซึ่งใช้เข้าถึงเครื่องจากระยะไกลและคงอยู่ในระบบ กับ BoundSiphon ซึ่งมุ่งขโมยข้อมูลบัญชีและคริปโต กรณีนี้เตือนว่าการสอบสวน ClickFix ไม่ควรหยุดที่คำถามว่ารหัสผ่านถูกขโมยหรือไม่ เพราะอาจมีช่องทางให้ผู้โจมตีกลับเข้ามาได้อีก แต่ผลการค้นพบนี้ไม่ได้ยืนยันความเชื่อมโยงกับ Psychedelic หรือ third-party.com 19
msiexec เพื่อดาวน์โหลดไฟล์ หรือการเปิด PowerShell หลังเข้าชมเว็บ และสอบถามว่าผู้ใช้รันคำสั่งจากคลิปบอร์ดหรือไม่ Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
หน้าเช็ก Cloudflare ปลอมไม่ได้ติดตั้งมัลแวร์เพียงเพราะเปิดดูเว็บ จุดเสี่ยงคือการคัดลอกและรันคำสั่งตามที่หน้าเว็บบอก [31][5]
หน้าเช็ก Cloudflare ปลอมไม่ได้ติดตั้งมัลแวร์เพียงเพราะเปิดดูเว็บ จุดเสี่ยงคือการคัดลอกและรันคำสั่งตามที่หน้าเว็บบอก [31][5] Psychedelic มุ่งขโมยรหัสผ่านในเบราว์เซอร์ โทเคนบัญชี และข้อมูลกระเป๋าคริปโต ส่วนตัวเลข 32 ประเทศไม่ใช่จำนวนเครื่องที่ติดมัลแวร์ [31][3]
third party.com และกรณี RemotePanel–BoundSiphon แสดงให้เห็นว่า ClickFix ใช้ส่งมัลแวร์ได้หลายแบบ โดยยังไม่มีหลักฐานว่าเชื่อมโยงกับแคมเปญ Psychedelic [5][19][31]