Russische Hacker haben eine neue groß angelegte Phishing-Kampagne gestartet, die auf ukrainische Unternehmen abzielt, darunter Websites von Kliniken, Online-Shops und anderen kommerziellen Organisationen. Die Angreifer tarnen ihre Angriffe geschickt als System-Sicherheitsbenachrichtigungen, um die Wachsamkeit der Nutzer zu umgehen.

Wesen des Angriffs und ClickFix-Methode

Um dieses Schema umzusetzen, infizieren Hacker legitime Webressourcen mit einem Schadskript. Wenn ein Besucher die infizierte Seite öffnet, erscheint ein gefälschtes Cloudflare-Sicherheitsprüfungsfenster auf Ukrainisch. Das Skript kopiert automatisch einen gefährlichen Windows-Befehl msiexec.exe in die Zwischenablage, woraufhin das Opfer aufgefordert wird, Win+R zu drücken und den Text einzufügen.

Downloads-Simulation und Schadsoftware

Um das Opfer zur Ausführung zu zwingen, simuliert die Website einen Ladevorgang von 35 Sekunden, bevor die Benutzeroberfläche entsperrt wird. Durch die Ausführung des Befehls wird ein MSI-Installer von der Domain uasputnik[.]com heruntergeladen, der die Schadsoftware Psychedelic Stealer bereitstellt. Diese Software stiehlt gespeicherte Passwörter, Autorisierungstoken und Kryptowährungs-Wallets.

Ausmaß der Bedrohung und Analyse des Bedienfelds

Analysten von Arctic Wolf entdeckten das Bedienfeld dieser Kampagne namens „РУБЛЕВКА TDS“. Die Statistiken zeigen, dass von 557 Aufrufen infizierter Seiten 446 in der Ukraine stattfanden, was etwa 71 % aller Opfer entspricht. Der Fokus auf ukrainische Nutzer verdeutlicht den Ursprung der Angriffe.

Zusätzliche Module und Umgehung des Schutzes

Forscher von Blackpoint Cyber dokumentierten den parallelen Einsatz eines ähnlichen Schemas zur Bereitstellung weiterer gefährlicher Module — RemotePanel und BoundSiphon. In dieser Variante umgeht die Schadsoftware die Benutzerkontensteuerung, richtet Ausnahmen im Microsoft Defender ein und bietet vollständige Fernkontrolle über den PC.