Українські компанії та користувачі стали мішенню масштабної фішингової кампанії з боку російських хакерів, які використовують підроблену перевірку Cloudflare для зараження комп'ютерів шкідливим програмним забезпеченням.

За даними аналітиків Arctic Wolf та Blackpoint Cyber, зловмисники впроваджують шкідливий скрипт на легітимні вебсайти. Коли користувач відвідує таку сторінку, він бачить підроблене вікно перевірки Cloudflare українською мовою. Далі схема працює так: скрипт автоматично копіює в буфер обміну команду для Windows, після чого користувачеві пропонують відкрити вікно "Виконати" (Win+R) і вставити скопійований текст. Сайт імітує завантаження протягом 35 секунд, щоб підштовхнути людину виконати інструкцію до розблокування кнопки підтвердження.

Після запуску цієї команди на комп'ютер завантажується MSI-установник із домену uasputnik[.]com, який розгортає у системі шкідливий файл psychedeliclove.exe. За статистикою панелі керування "РУБЛЕВКА TDS", 71% жертв цієї кампанії — в Україні: з 557 переглядів заражених сторінок 446 припадає саме на українських користувачів. Інтерфейс панелі російською мовою і фокус на українські IP-адреси вказують на походження атак.

Можливості шкідливого ПЗ

Виявлене шкідливе програмне забезпечення Psychedelic Stealer призначене для викрадення конфіденційних даних і тривалого доступу до системи. Воно збирає збережені паролі та токени з браузерів Chrome, Edge, Brave, Opera, а також сканує комп'ютер на наявність криптогаманців (MetaMask, Trust Wallet, Exodus, Atomic Wallet тощо). Крім цього, вірус може змінювати профілі браузерів і виконувати команди з віддаленого серверу.

Паралельно дослідники Blackpoint Cyber зафіксували використання схожої схеми (ClickFix) для доставки інших шкідливих модулів — RemotePanel і BoundSiphon. У цій версії атаки хакери обходять контроль облікових записів (UAC) і налаштовують виключення у Microsoft Defender. RemotePanel маскується під службу часу Windows і дає повний віддалений контроль над комп'ютером, а BoundSiphon завантажується в оперативну пам'ять для викрадення паролів і документів, обходячи нові захисні механізми Chromium App-Bound Encryption.

"Фахівці з кібербезпеки закликають користувачів бути уважними, не вводити підозрілі команди у системні вікна Windows і перевіряти адреси сайтів."

Про це попереджають експерти з кібербезпеки, наголошуючи на необхідності підвищеної обережності при роботі з підозрілими вебресурсами.