Wireva

Фейкова перевірка Cloudflare: російські хакери атакують український бізнес

Російські хакери розгорнули нову фішингову кампанію проти українських компаній, маскуючи шкідливе ПЗ Psychedelic Stealer під перевірку безпеки Cloudflare. Під удар потрапили сайти клінік та інтернет-магазинів.

Матеріал підготовлено за допомогою ШІ під редакційною відповідальністю Haydamax OÜ.

Російські хакери розгорнули нову фішингову кампанію проти українського бізнесу, використовуючи підроблене вікно перевірки безпеки Cloudflare для зараження комп'ютерів шкідливим програмним забезпеченням Psychedelic Stealer. Під удар потрапили сайти клінік, інтернет-магазинів та інших компаній, повідомляють фахівці з кібербезпеки.

Механізм атаки, відомий як ClickFix, полягає в тому, що зловмисники інфікують легітимні вебсайти шкідливим скриптом. Відвідувач такої сторінки бачить підроблене вікно перевірки безпеки Cloudflare українською мовою. Скрипт непомітно копіює в буфер обміну Windows системну команду msiexec.exe, після чого на екрані з'являється заклик відкрити вікно «Виконати» (Win+R) і вставити туди скопійований текст. Щоб змусити жертву виконати інструкцію до того, як розблокується кнопка підтвердження, сайт імітує завантаження протягом 35 секунд.

Після запуску команди користувач завантажує MSI-інсталятор з домену uasputnik[.]com, який розгортає в системі шкідливий файл psychedeliclove.exe. Це призводить до встановлення Psychedelic Stealer — програмного забезпечення, розробленого для викрадення конфіденційних даних і збереження тривалого доступу до системи. Воно збирає збережені паролі й токени з браузерів Chrome, Edge, Brave, Opera, а також сканує систему на наявність криптогаманців, зокрема MetaMask, Trust Wallet, Exodus та Atomic Wallet. Крім того, вірус здатний змінювати профілі браузерів та виконувати сторонні команди з командного сервера.

Аналітики Arctic Wolf виявили панель управління цією кампанією під назвою «РУБЛЁВКА TDS». Згідно зі статистикою панелі, з 557 переглядів інфікованих сторінок 446 припадає саме на Україну. Інтерфейс російською мовою та фокус на українських користувачах чітко вказують на походження атак.

Паралельно дослідники Blackpoint Cyber зафіксували використання аналогічної схеми ClickFix для доставки інших небезпечних модулів — RemotePanel та BoundSiphon. У цій варіації атаки хакери обходять контроль облікових записів (UAC) та налаштовують винятки у Microsoft Defender. Після цього в систему завантажується RemotePanel, який маскується під службу часу Windows і надає повний віддалений контроль над комп'ютером. Разом із ним у оперативну пам'ять завантажується BoundSiphon — модуль для викрадення паролів та документів, здатний обходити нові механізми захисту Chromium App-Bound Encryption.

Фахівці з кібербезпеки закликають користувачів бути пильними, не копіювати підозрілі команди у системні вікна Windows та перевіряти адреси сайтів. Ця атака є черговим нагадуванням про важливість базової цифрової гігієни, особливо для співробітників компаній, які працюють з конфіденційною інформацією.

Same event, other desks

Story file →