Рублевка TDS. Украинские сайты подверглись масштабной кибератаке

25-09-2026 13:28
news-image

Преступники взломали ряд украинских сайтов для проведения киберкампании ClickFix. Посетителям под видом проверки Cloudflare предлагают скачать опасный стилер Psychedelic.

Специалисты по кибербезопасности компании Arctic Wolf Labs зафиксировали масштабную вредоносную кампанию, направленную преимущественно на пользователей из Украины.

Злоумышленники взломали вебсайты нескольких украинских компаний, среди которых клиники, книжные издательства и интернет-магазины. Внедренный хакерами код демонстрировал посетителям поддельную страницу подтверждения безопасности Cloudflare с инструкциями на украинском языке. Они заставляли жертв самостоятельно запускать вредоносные команды через буфер обмена Windows.

Последовательность атак, показывающая пятиэтапную схему заражения (Фото: Arctic Wolf Labs)
Последовательность атак, показывающая пятиэтапную схему заражения / Фото: Arctic Wolf Labs

Суть атаки построена на популярной схеме ClickFix. Когда пользователь заходит на зараженный сайт, на экране появляется окно-имитация, копирующее команду для инсталлятора в буфер обмена и требующее вставить ее в системное окно «Выполнить». После короткой искусственной задержки система загружает специальный MSI-пакет из домена управления, в свою очередь устанавливающий на компьютер жертвы новый 64-битный стилер под названием Psychedelic.

Это вредоносное приложение создано для масштабного сбора конфиденциальной информации: он похищает пароли из всех популярных браузеров на базе Chrome, токены учетных записей, данные криптокошельков (в частности MetaMask и Trust Wallet), а также информацию о системе.

Помимо сбора данных, Psychedelic Stealer способен модифицировать профили браузеров для поддержания постоянной связи с сервером управления, а также загружать и выполнять дополнительные вредоносные модули.

При анализе инфраструктуры злоумышленников исследователи обнаружили открытую панель управления под названием «РУБЛЕВКА TDS», на которой фиксировались сотни переходов преимущественно с территории Украины. Наличие русскоязычных частей в коде и ориентация инструкций на украинскую аудиторию безапеляционно указывают на происхождение атак — их инициировали связанные с РФ кибермошенники.

Источник: НВ