Російські хакери розгорнули нову масштабну фішингову кампанію, націлену на український бізнес, включаючи веб-сайти медичних клінік, інтернет-магазинів та інших комерційних організацій. Зловмисники використовують витончене маскування під системні сповіщення безпеки, щоб обійти пильність користувачів та отримати доступ до даних.
Суть атаки та метод ClickFix
Для реалізації цієї схеми хакери інфікують легітимні веб-ресурси шкідливим скриптом. Коли користувач заходить на заражену сторінку, перед ним з'являється фальшиве вікно перевірки безпеки Cloudflare, оформлене українською мовою. Скрипт у фоновому режимі копіює в буфер обміну Windows небезпечну команду msiexec.exe, після чого жертві пропонується натиснути комбінацію клавіш Win+R і вставити текст.
Імітація завантаження та шкідливий софт
Щоб змусити жертву виконати інструкції, сайт імітує процес завантаження протягом 35 секунд. У результаті виконання команди на пристрій завантажується інсталятор з домену uasputnik[.]com, який розгортає шкідливу програму Psychedelic Stealer для викрадення паролів, токенів авторизації та криптовалютних гаманців (MetaMask, Trust Wallet та інших).
Масштаби загрози та аналіз панелі управління
Аналітики компанії Arctic Wolf виявили панель управління цією кампанією під назвою "РУБЛЕВКА TDS". Статистика показує, що з 557 переглядів інфікованих сторінок 446 зафіксовані саме в Україні, що становить близько 71% від загальної кількості жертв, чітко вказуючи на походження атак.
Додаткові модулі та обхід захисту
Дослідники з Blackpoint Cyber зафіксували паралельне використання подібної схеми для доставки інших небезпечних модулів — RemotePanel та BoundSiphon. У цій варіації шкідливе ПЗ обходить контроль облікових записів, налаштовує виключення в Microsoft Defender і забезпечує повний віддалений контроль над ПК.