Украинские компании и пользователи стали мишенью масштабной фишинговой кампании со стороны российских хакеров, которые используют поддельную проверку Cloudflare для заражения компьютеров вредоносным программным обеспечением.

По данным аналитиков Arctic Wolf и Blackpoint Cyber, злоумышленники внедряют вредоносный скрипт на легитимные вебсайты. Когда пользователь посещает такую страницу, он видит поддельное окно проверки Cloudflare на украинском языке. Далее схема работает так: скрипт автоматически копирует в буфер обмена команду для Windows, после чего пользователю предлагают открыть окно "Выполнить" (Win+R) и вставить скопированный текст. Сайт имитирует загрузку в течение 35 секунд, чтобы подтолкнуть человека выполнить инструкцию для разблокировки кнопки подтверждения.

После запуска этой команды на компьютер загружается MSI-установщик с домена uasputnik[.]com, который разворачивает в системе вредоносный файл psychedeliclove.exe. По статистике панели управления "РУБЛЕВКА TDS", 71% жертв этой кампании — в Украине: из 557 просмотров заражённых страниц 446 приходится именно на украинских пользователей. Интерфейс панели на русском языке и фокус на украинские IP-адреса указывают на происхождение атак.

Возможности вредоносного ПО

Обнаруженное вредоносное программное обеспечение Psychedelic Stealer предназначено для кражи конфиденциальных данных и длительного доступа к системе. Оно собирает сохранённые пароли и токены из браузеров Chrome, Edge, Brave, Opera, а также сканирует компьютер на наличие криптокошельков (MetaMask, Trust Wallet, Exodus, Atomic Wallet и др.). Кроме того, вирус может изменять профили браузеров и выполнять команды с удалённого сервера.

Параллельно исследователи Blackpoint Cyber зафиксировали использование похожей схемы (ClickFix) для доставки других вредоносных модулей — RemotePanel и BoundSiphon. В этой версии атаки хакеры обходят контроль учётных записей (UAC) и настраивают исключения в Microsoft Defender. RemotePanel маскируется под службу времени Windows и даёт полный удалённый контроль над компьютером, а BoundSiphon загружается в оперативную память для кражи паролей и документов, обходя новые защитные механизмы Chromium App-Bound Encryption.

"Специалисты по кибербезопасности призывают пользователей быть внимательными, не вводить подозрительные команды в системные окна Windows и проверять адреса сайтов."

Об этом предупреждают эксперты по кибербезопасности, подчёркивая необходимость повышенной осторожности при работе с подозрительными вебресурсами.