Российские хакеры развернули новую масштабную фишинговую кампанию, нацеленную на украинский бизнес, включая веб-сайты медицинских клиник, интернет-магазинов и различных коммерческих организаций. Злоумышленники используют изощренную маскировку под системные уведомления безопасности, чтобы обойти бдительность пользователей и получить доступ к корпоративным и личным данным.

Суть атаки и метод ClickFix

Для реализации этой схемы хакеры инфицируют легитимные веб-ресурсы вредоносным скриптом. Когда пользователь заходит на зараженную страницу, перед ним появляется фальшивое окно проверки безопасности Cloudflare, оформленное на украинском языке для создания видимости легитимности. Скрипт в фоновом режиме автоматически копирует в буфер обмена Windows опасную системную команду msiexec.exe, после чего жертве предлагается нажать комбинацию клавиш Win+R и вставить скопированный текст для прохождения проверки.

Имитация загрузки и вредоносный софт

Чтобы заставить жертву выполнить инструкции, сайт имитирует процесс загрузки в течение 35 секунд до разблокировки интерфейса. В результате выполнения команды на устройство загружается MSI-установщик с домена uasputnik[.]com, который разворачивает вредоносную программу Psychedelic Stealer. Этот софт предназначен для похищения сохраненных паролей, токенов авторизации из популярных браузеров, а также поиска криптовалютных кошельков, таких как MetaMask, Trust Wallet, Exodus и Atomic Wallet.

Масштабы угрозы и анализ панели управления

Аналитики компании Arctic Wolf выявили панель управления данной кампанией под названием "РУБЛЕВКА TDS". Статистика этой панели показывает, что из 557 просмотров инфицированных страниц 446 зафиксированы именно в Украине, что составляет около 71% от общего числа жертв. Фокус на украинских пользователях и русскоязычный интерфейс панели четко указывают на географическое происхождение и направленность кибератак.

Дополнительные модули и обход защиты

Исследователи из Blackpoint Cyber зафиксировали параллельное использование аналогичной схемы для доставки других опасных модулей — RemotePanel и BoundSiphon. В этой вариации вредоносное ПО обходит контроль учетных записей (UAC), настраивает исключения в Microsoft Defender и обеспечивает полный удаленный контроль над зараженным компьютером, а также кражу документов в обход современных механизмов защиты Chromium App-Bound Encryption.