Звичайний візит на сайт української компанії може перетворитися на початок зараження комп'ютера. У новій кампанії кіберзлочинці отримують доступ до легітимних вебресурсів і розміщують на них підроблену сторінку перевірки Cloudflare.
Про це повідомляє The hacker news.
Користувачу пропонують виконати нібито стандартну процедуру підтвердження, однак фактично його підштовхують самостійно запустити шкідливу команду в Windows. Така схема працює за принципом ClickFix і зрештою доставляє на пристрій викрадач інформації Psychedelic Stealer.
Під ударом опинилися сайти компаній із різних сфер
Фахівці Arctic Wolf Labs виявили шкідливі вставки на низці українських ресурсів. Серед них були сайти клініки, виробника масштабних моделей, спеціалізованого книжкового продавця та видавця, психологічного закладу, магазину інструментів і автомобільного бізнесу.
Атака починається ще до завантаження шкідливої програми. Відвідувач бачить сторінку українською мовою, яка імітує Cloudflare, а браузер автоматично готує команду для подальшого виконання.
Після цього користувача ведуть через кілька етапів інтерфейсу, створюючи враження звичайної перевірки. Насправді команда завантажує MSI-файл, який запускає подальший ланцюг зараження.
Основна ціль – інформація, що зберігається у браузері
Psychedelic Stealer розрахований на викрадення даних із популярних браузерів. Шкідлива програма може отримувати збережені паролі та облікові токени, а також шукати інформацію, пов'язану з криптовалютними гаманцями.
У переліку цілей дослідники виявили браузерні розширення MetaMask, Trust Wallet, OKX Wallet і SafePal. Окремо перевіряються настільні криптогаманці, зокрема Exodus, Atomic Wallet, Electrum, Bitcoin Core та Litecoin Core. Програма також збирає технічні характеристики зараженого пристрою та підтримує механізми для подальшої взаємодії з браузерними профілями.
Україна стала головною зоною активності кампанії
Дослідники виявили пов'язану з операцією панель керування. На момент аналізу вона містила дані про 557 переглядів, 426 натискань і 79 завершених взаємодій у 32 країнах.
При цьому саме українські користувачі становили основну частину зафіксованої активності: 446 переглядів, 351 натискання та 71 завершена взаємодія. Серед інших країн фігурували США, Польща, Німеччина, Канада та Нідерланди.
У технічній інфраструктурі кампанії також виявили російськомовні елементи. Arctic Wolf зазначає, що це може свідчити про російськомовне походження операторів, однак конкретну групу, яка стоїть за атакою, не встановлено.
Викрадення даних може бути лише першим етапом
Psychedelic Stealer здатний отримувати нові команди від сервера управління. Це означає, що заражений комп'ютер може використовуватися не лише для первинного збору інформації: оператори мають можливість доставляти на нього додаткові компоненти.
Подібну модель дослідники фіксують і в інших ClickFix-кампаніях. Blackpoint Cyber нещодавно описала поширення двох інших .NET-шкідників — RemotePanel та BoundSiphon.
RemotePanel забезпечує постійний віддалений доступ до системи. Водночас BoundSiphon спеціалізується на викраденні браузерних облікових даних, сесій, криптовалютних активів, інформації менеджерів паролів та окремих документів.
Таким чином, ClickFix використовується не як окремий тип шкідливого ПЗ, а як спосіб доставки різних інструментів на пристрої жертв. У випадку з українськими сайтами особливою особливістю кампанії стало поєднання скомпрометованих легітимних ресурсів, українськомовної приманки та викрадача, орієнтованого на браузерні й криптовалютні дані.
Нагадаємо, урядова команда реагування на комп'ютерні надзвичайні події (CERT-UA), що діє при Держспецзв'язку, попередила про нову хвилю кібератак. Цього разу зловмисники з хакерського угруповання UAC-0057 маскують шкідливе програмне забезпечення під повідомлення про успішне завершення курсів на популярній онлайн-платформі Prometheus.

