Атака хакерів на українські сайти: загроза вірусу Psychedelic Stealer
Хакери зламують українські сайти
В Україні знову зафіксовано активність хакерів, які зламують сайти різних компаній і організацій, використовуючи фальшиві сторінки Cloudflare для поширення нового шкідливого програмного забезпечення – Psychedelic Stealer. За даними видання The Hacker News, це ПЗ здатне викрадати паролі, дані браузерів та криптовалютних гаманців.
Цілі атак
Серед зламаних ресурсів опинилися сайти клінік, видавництв, магазинів інструментів та автотоварів. Зламані сторінки пропонують користувачам пройти перевірку, що виглядає як стандартна перевірка Cloudflare, але здійснюється українською мовою. Потрапивши на таку сторінку, користувачам пропонується виконати команду в операційній системі Windows, яка автоматично копіюється в буфер обміну.
Небезпека Psychedelic Stealer
Запуск зазначеної команди приводить до завантаження Psychedelic Stealer на комп’ютер. Це шкідливе ПЗ спеціалізується на викраденні даних з популярних браузерів, таких як Google Chrome, Microsoft Edge, Brave, Opera та інших.
Крім того, вірус намагається знайти інформацію про криптовалютні гаманці, включаючи популярні сервіси MetaMask, Trust Wallet, OKX Wallet і SafePal, а також десктопні програми, такі як Exodus і Electrum.
Аналіз атак
На момент аналізу, згідно з даними Arctic Wolf, панель управління хакерської кампанії мала 557 переглядів, 426 переходів та 79 завершених взаємодій у 32 країнах, з яких більше ніж 80% було в Україні.
Експерти зазначають, що кампанія в основному орієнтується на українських користувачів, оскільки використовується українська мова для інструкцій та здійснюється значна кількість взаємодій з території України. Водночас Arctic Wolf не змогла встановити, яке саме угруповання стоїть за цими атаками.
Додаткові загрози
Також було відзначено, що Blackpoint Cyber виявила два нові компоненти, які поширюються через ClickFix. Перший з них, RemotePanel, дає зловмисникам можливість отримувати віддалений доступ до заражених систем, а другий, BoundSiphon, призначений для викрадення даних, в тому числі облікових даних та інформації про криптовалютні гаманці.
Дослідження показали, що шкідливий код BoundSiphon має специфічні ознаки, які свідчать про те, що його могли розробити в російськомовному середовищі, оскільки він не запускається на системах з російською розкладкою клавіатури.
В умовах постійних кібератак важливо бути обережними та дотримуватись заходів безпеки, таких як використання надійних паролів, а також обережність щодо підозрілих повідомлень та посилань.
