Через підроблений Cloudflare поширюють Psychedelic Stealer.
Хакери атакують українські сайти та вбудовують у них фальшиві сторінки перевірки Cloudflare. Таким способом користувачів намагаються змусити запустити шкідливу команду, після чого на комп’ютер завантажується Psychedelic Stealer.
Про це пише The Hacker News із посиланням на дослідження Arctic Wolf Labs.
Серед зламаних ресурсів були сайти українських клінік, видавництва, магазину інструментів, продавця автотоварів та інших компаній. На сторінках з’являється підроблена Cloudflare-перевірка українською мовою. Після взаємодії з нею шкідлива команда копіюється в буфер обміну, а користувача просять вставити її у вікно «Виконати» Windows.
Psychedelic Stealer викрадає паролі та токени з популярних браузерів, а також дані криптовалютних гаманців. Шкідливе ПЗ може збирати інформацію про заражений комп’ютер, створювати механізм постійного доступу та отримувати додаткові команди від операторів.
За даними Arctic Wolf Labs, пов’язана з кампанією панель зафіксувала 557 переглядів, 426 переходів і 79 завершених взаємодій у 32 країнах. На Україну припало 446 переглядів, 351 перехід і 71 завершена взаємодія. Дослідники наголошують, що ці показники не підтверджують факт зараження пристроїв.
Дослідники наразі не встановили, яке саме хакерське угруповання стоїть за кампанією. Водночас українська мова інструкцій, зламані українські сайти та кількість взаємодій з України свідчать про значну орієнтацію атаки на українських користувачів.