Trang xác minh giả yêu cầu người dùng tự dán lệnh vào Windows Run hoặc PowerShell; chỉ xem trang không đồng nghĩa với cài mã độc. Psychedelic nhắm vào mật khẩu trình duyệt, mã thông báo tài khoản và dữ liệu ví tiền mã hóa.
Đăng bởiBiên tập bằng GPT-6 SolHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Một trang trông như bước xác minh của Cloudflare có thể biến thao tác truy cập web thông thường thành nguy cơ cài mã độc. Mấu chốt của thủ thuật ClickFix là thuyết phục người dùng tự chạy lệnh trên máy. Hai vụ được ghi nhận gần đây cùng dùng vỏ bọc xác minh giả, nhưng khác cách triển khai và chưa có bằng chứng cho thấy chúng chung nhóm vận hành hay mã độc. 31
5
Theo Arctic Wolf Labs, kẻ tấn công chèn iframe — một khung nội dung nhúng — vào các website doanh nghiệp hợp pháp tại Ukraine để hiện trang xác minh Cloudflare giả bằng tiếng Ukraine. Khi khách truy cập tương tác, trang này chép một lệnh msiexec vào bộ nhớ tạm và hướng dẫn họ dán vào hộp thoại Run của Windows. Nếu được chạy, lệnh sẽ tải bộ cài MSI dùng để đưa mã độc Psychedelic Stealer vào máy. Chỉ nhìn thấy trang giả không có nghĩa là máy đã bị cài mã độc; bước quyết định là thực thi lệnh. 31
3
Psychedelic nhắm tới mật khẩu lưu trong trình duyệt, mã thông báo tài khoản và dữ liệu ví tiền mã hóa. Các báo cáo còn mô tả khả năng duy trì hoạt động bằng tác vụ theo lịch và liên lạc với hạ tầng điều khiển để nhận thêm chỉ thị. Vì vậy, khi nghi có người đã chạy lệnh, cần kiểm tra cả nguy cơ lộ dữ liệu lẫn khả năng mã độc vẫn còn hoạt động. 31
3
Arctic Wolf Labs ghi nhận nạn nhân tại 32 quốc gia ở châu Âu, châu Mỹ và khu vực châu Á - Thái Bình Dương, dù trang nhử dùng tiếng Ukraine. Đây là số quốc gia có nạn nhân được ghi nhận, không phải tổng số thiết bị nhiễm; thông tin hiện có không cho phép đưa ra một con số nhiễm đáng tin cậy. Nhóm nghiên cứu cũng mô tả một bảng điều khiển lưu lượng mang dấu ấn tiếng Nga, nhưng chi tiết đó không đủ để xác định danh tính, vị trí hay quy kết cho một nhóm tấn công cụ thể. 31
third-party.com thường được dùng làm tên miền ví dụ trong tài liệu lập trình và đoạn mã mẫu. BleepingComputer ghi nhận tên miền này hiển thị trang xác minh Cloudflare giả cho người truy cập bằng Windows, tìm cách khiến họ chạy lệnh PowerShell; một số người truy cập khác lại thấy trang mồi vô hại. Vì thế, một địa chỉ vốn được ghi trong tài liệu để minh họa vẫn có thể đưa người đọc tới trang nhử đang hoạt động, trong khi nội dung thay đổi theo khách truy cập khiến việc phát hiện khó hơn. 5
4
Không nên gộp vụ này với chiến dịch Psychedelic: chỉ dẫn được ghi nhận tại third-party.com liên quan đến PowerShell, thay vì chuỗi cài đặt qua msiexec trên các website Ukraine. Các nguồn được dẫn không xác lập cùng nhóm vận hành hoặc cùng mã độc. Truy cập tên miền cũng không chứng minh người dùng đã làm theo hướng dẫn và chạy lệnh. 5
31
Trong một chuỗi ClickFix khác, Blackpoint Cyber phát hiện hai thành phần được phát tán cùng nhau: RemotePanel, công cụ truy cập từ xa có khả năng duy trì hiện diện, và BoundSiphon, mã độc đánh cắp thông tin đăng nhập cùng dữ liệu tiền mã hóa. Phát hiện này cho thấy hậu quả của ClickFix không nhất thiết dừng ở một lần lấy cắp mật khẩu; kẻ tấn công còn có thể duy trì quyền truy cập. Blackpoint không xác lập mối liên hệ giữa cặp mã độc này với Psychedelic hoặc third-party.com. 19
msiexec hoặc lần mở PowerShell bất thường sau khi người dùng truy cập web; đừng đánh đồng việc thấy trang nhử với việc máy đã nhiễm. Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Trang xác minh giả yêu cầu người dùng tự dán lệnh vào Windows Run hoặc PowerShell; chỉ xem trang không đồng nghĩa với cài mã độc.
Trang xác minh giả yêu cầu người dùng tự dán lệnh vào Windows Run hoặc PowerShell; chỉ xem trang không đồng nghĩa với cài mã độc. Psychedelic nhắm vào mật khẩu trình duyệt, mã thông báo tài khoản và dữ liệu ví tiền mã hóa.
Con số 32 quốc gia phản ánh phạm vi ghi nhận nạn nhân, không phải số thiết bị nhiễm; chưa có bằng chứng hai vụ do cùng một nhóm thực hiện.