На зламаних сайтах українських компаній підроблена перевірка Cloudflare пропонує запустити команду, що доставляє Psychedelic Stealer. Psychedelic викрадає паролі браузера, токени облікових записів і дані криптогаманців; повідомлення про жертв у 32 країнах не є підрахунком заражених пристроїв.
ОпублікувавВідредаговано за допомогою GPT-6 SolЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Сторінка виглядає як звичайна перевірка Cloudflare, але замість підтвердження, що відвідувач — людина, просить вставити команду у Windows. Це прийом ClickFix: зловмисники маскують запуск шкідливого коду під дію, необхідну для продовження перегляду сайту. Важлива межа ризику — самого відкриття сторінки недостатньо для встановлення шкідливої програми: користувач має виконати запропоновану команду. 15
40
31
За даними Arctic Wolf Labs, зловмисники додали на справжні сайти українських компаній вбудовані елементи сторінки — iframe, які показують українськомовну підробку перевірки Cloudflare. Після взаємодії зі сторінкою команда msiexec потрапляє до буфера обміну. Відвідувачу пропонують вставити її у вікно «Виконати» Windows. Якщо він це зробить, команда завантажить інсталятор MSI, через який доставляють Psychedelic Stealer. 31
3
Psychedelic призначений для викрадення паролів із браузерів, токенів облікових записів і даних криптовалютних гаманців. Дослідники також описують закріплення в системі через заплановане завдання та зв’язок із сервером керування для отримання подальших завдань. Тому після ймовірного запуску варто перевіряти не лише можливий витік даних, а й те, чи залишається програма активною. 31
3
Arctic Wolf Labs повідомляє про жертв у 32 країнах Європи, Америки та Азійсько-Тихоокеанського регіону, хоча приманка написана українською. Це географія зафіксованої активності, а не кількість заражених пристроїв: надійної загальної цифри заражень у доступних повідомленнях немає. Дослідники також згадують панель керування трафіком із російськомовним оформленням. Саме по собі оформлення не доводить, хто стоїть за кампанією, де перебувають її оператори або до якого угруповання вони належать. 31
Домен third-party.com часто трапляється в документації та прикладах коду як умовна адреса стороннього сайту. За повідомленням BleepingComputer, відвідувачам із Windows він показував підроблену перевірку Cloudflare із закликом запустити команду PowerShell. Іншим відвідувачам могла показуватися нешкідлива сторінка-приманка. Отже, посилання, задумане як приклад, може привести на реальну шкідливу сторінку, а різний вміст для різних відвідувачів ускладнює її виявлення. 5
4
Цю історію не слід змішувати з кампанією Psychedelic. Для third-party.com повідомляють про команду PowerShell, тоді як на зламаних українських сайтах описано ланцюг встановлення через msiexec. Наведені джерела не підтверджують спільних операторів або однакового шкідливого програмного забезпечення. Сам візит на домен також не доводить, що відвідувач виконав команду. 5
31
В іншому ланцюгу ClickFix компанія Blackpoint Cyber виявила два компоненти, які доставляли разом: RemotePanel для тривалого віддаленого доступу та BoundSiphon для викрадення облікових даних і криптовалютних даних. Це показує, чому після ClickFix-інциденту не варто обмежувати перевірку лише можливим одноразовим витоком паролів. Водночас висновки Blackpoint Cyber не встановлюють зв’язку з Psychedelic або third-party.com. 19
msiexec; відкриття сторінки та виконання команди — різні події. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
На зламаних сайтах українських компаній підроблена перевірка Cloudflare пропонує запустити команду, що доставляє Psychedelic Stealer.
На зламаних сайтах українських компаній підроблена перевірка Cloudflare пропонує запустити команду, що доставляє Psychedelic Stealer. Psychedelic викрадає паролі браузера, токени облікових записів і дані криптогаманців; повідомлення про жертв у 32 країнах не є підрахунком заражених пристроїв.
Домен third party.com використовує іншу ClickFix пастку з PowerShell. Доказів зв’язку між цими кампаніями немає.