---
title: "Фейковая проверка Cloudflare: как российские хакеры атакуют украинский бизнес"
description: "Российские хакеры атакуют украинский бизнес с помощью фейковых окон проверки Cloudflare, заражая ПК стилерами Psychedelic Stealer и RemotePanel через командную строку."
date: 2026-09-25T14:38:00.000Z
lang: ru
url: https://xab.info/posts/feykovaya-proverka-cloudflare-ataki-na-ukrainskiy-biznes
tags: [cyberattacks, cloudflare, phishing, ukraine, malware]
publisher: "XAB.info"
---

# Фейковая проверка Cloudflare: как российские хакеры атакуют украинский бизнес

![Фейковое окно проверки Cloudflare при атаке на украинский бизнес](https://xab.info/media/2026/09/25/feykovaya-proverka-cloudflare-ataki-na-ukrainskiy-biznes/feykovaya-proverka-cloudflare-ataki-na-ukrainskiy-biznes-1.webp)

## 🎯 Key Points

- Хакеры используют фальшивые окна проверки Cloudflare на украинском языке.
- Вредоносный скрипт копирует в буфер обмена команду для запуска через меню Выполнить.
- Жертвами атаки в 71% случаев становятся пользователи из Украины.
- Вредоносное ПО Psychedelic Stealer крадет пароли, токены и криптокошельки.

Российские хакеры развернули новую масштабную фишинговую кампанию, нацеленную на украинский бизнес, включая веб-сайты медицинских клиник, интернет-магазинов и различных коммерческих организаций. Злоумышленники используют изощренную маскировку под системные уведомления безопасности, чтобы обойти бдительность пользователей и получить доступ к корпоративным и личным данным.

### Суть атаки и метод ClickFix

Для реализации этой схемы хакеры инфицируют легитимные веб-ресурсы вредоносным скриптом. Когда пользователь заходит на зараженную страницу, перед ним появляется фальшивое окно проверки безопасности Cloudflare, оформленное на украинском языке для создания видимости легитимности. Скрипт в фоновом режиме автоматически копирует в буфер обмена Windows опасную системную команду msiexec.exe, после чего жертве предлагается нажать комбинацию клавиш Win+R и вставить скопированный текст для прохождения проверки.

### Имитация загрузки и вредоносный софт

Чтобы заставить жертву выполнить инструкции, сайт имитирует процесс загрузки в течение 35 секунд до разблокировки интерфейса. В результате выполнения команды на устройство загружается MSI-установщик с домена uasputnik[.]com, который разворачивает вредоносную программу Psychedelic Stealer. Этот софт предназначен для похищения сохраненных паролей, токенов авторизации из популярных браузеров, а также поиска криптовалютных кошельков, таких как MetaMask, Trust Wallet, Exodus и Atomic Wallet.

### Масштабы угрозы и анализ панели управления

Аналитики компании Arctic Wolf выявили панель управления данной кампанией под названием "РУБЛЕВКА TDS". Статистика этой панели показывает, что из 557 просмотров инфицированных страниц 446 зафиксированы именно в Украине, что составляет около 71% от общего числа жертв. Фокус на украинских пользователях и русскоязычный интерфейс панели четко указывают на географическое происхождение и направленность кибератак.

### Дополнительные модули и обход защиты

Исследователи из Blackpoint Cyber зафиксировали параллельное использование аналогичной схемы для доставки других опасных модулей — RemotePanel и BoundSiphon. В этой вариации вредоносное ПО обходит контроль учетных записей (UAC), настраивает исключения в Microsoft Defender и обеспечивает полный удаленный контроль над зараженным компьютером, а также кражу документов в обход современных механизмов защиты Chromium App-Bound Encryption.

## 🔍 Fact-Check Verification

- [Фейковая проверка Cloudflare: как российские хакеры атакуют украинский бизнес](https://www.rbc.ua/ukr/news/feykova-perevirka-cloudflare-k-rosiyski-hakeri-1790342544.html) - Данные подтверждены публикациями профильных ИБ-изследователей Arctic Wolf и Blackpoint Cyber.

## ❓ FAQ

### Q: Как работает фейковая проверка Cloudflare?
**A:** Сайт подделывает окно проверки безопасности, копирует в буфер обмена Windows вредоносную команду и заставляет пользователя запустить ее через комбинацию Win+R.

### Q: Какие данные похищает вредоносное ПО Psychedelic Stealer?
**A:** Программа собирает сохраненные пароли и токены из браузеров Chrome, Edge, Brave, Opera, а также ищет криптовалютные кошельки.

### Q: Какой процент жертв зафиксирован в Украине?
**A:** По данным панели управления 'РУБЛЕВКА TDS', около 71% просмотров зараженных страниц приходятся на Украину.