Hacked Ukrainian Sites Serve Fake Cloudflare ClickFix Lures for Psychedelic Stealer
What it means
Un'attacco ClickFix ha compromesso siti web ucraini legittimi, iniettando pagine finte di Cloudflare per indurre gli utenti a scaricare il malware Psychedelic Stealer. L'attacco copia un comando MSI nel clipboard e lo invia al prompt Run di Windows. Il malware raccoglie credenziali, token e dati delle wallet, e si installa tramite un MSI scaricato da un dominio registrato il 9 settembre 2026. Non è disponibile una patch specifica.
Why it matters
Per le PMI italiane, l'attacco rappresenta un rischio significativo per la sicurezza dei dati sensibili e la continuità operativa. L'uso di tecniche avanzate e la mirata su utenti ucraini possono influenzare anche aziende che collaborano con soggetti ucraini o gestiscono dati di clienti in quel Paese.
Recommended actions
- Applicare patch e aggiornamenti per i sistemi Windows e browser
- Bloccare accesso a 'uasputnik.com' e '107.175.82.242:9000'
- Monitorare l'uso di comandi MSI e file MSI non autorizzati
- Implementare controlli sulle credenziali e sulle sessioni di accesso
- Ridurre l'esposizione di siti web e applicazioni di terze parti
- Monitorare le attività di copia da clipboard e interazione con il prompt Run
- Rafforzare la sicurezza delle password e delle credenziali
Potential operational benefits
- Riduzione della superficie esposta a attacchi di tipo ClickFix
- Miglioramento della rilevazione e risposta agli attacchi di phishing
- Aumento della protezione delle credenziali e dei dati sensibili
- Miglioramento della gestione delle vulnerabilità e delle patch
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
An active ClickFix campaign has been observed compromising legitimate Ukrainian business websites to inject bogus Cloudflare verification pages and trick victims into downloading a previously undocumented information stealer called Psychedelic. "When a visitor interacts with the page, the lure copies a Windows Installer command to the clipboard and instructs the visitor to paste it into the
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 24/09/2026 16:29
- MITRE ATT&CK
- T1190, T1078, T1486