
Website hợp pháp bị biến thành bẫy Cloudflare giả
Một chiến dịch ClickFix đang lợi dụng các website doanh nghiệp Ukraine đã bị xâm nhập để hiển thị trang “xác minh Cloudflare” giả. Mục tiêu không phải là xác minh trình duyệt: nạn nhân được dẫn dụ chạy một lệnh Windows Installer, từ đó cài Psychedelic Stealer, một mã độc đánh cắp thông tin mới được Arctic Wolf Labs phân tích. Đây là kiểu tấn công đặc biệt nguy hiểm vì điểm xuất phát là website hợp pháp mà người dùng có thể đã từng tin cậy.
Các site bị ảnh hưởng được ghi nhận thuộc nhiều lĩnh vực, gồm phòng khám điều trị tóc, nhà sản xuất mô hình, nhà sách/nhà xuất bản, cơ sở tâm lý, cửa hàng dụng cụ và đại lý ô tô. Kẻ tấn công chèn iframe vào site; iframe tải JavaScript từ fsputnik[.]com/tds/tracker[.]js rồi chuyển khách truy cập đến màn hình giả mạo Cloudflare có hướng dẫn bằng tiếng Ukraine.
Chuỗi ClickFix vận hành ra sao
Khi người dùng tương tác với trang giả, nó sao chép sẵn một lệnh vào clipboard và yêu cầu mở hộp thoại Windows Run để dán lệnh. Lệnh sử dụng msiexec.exe tải một MSI độc hại. Một mẫu được nêu trong báo cáo là elita.msi trên tên miền uasputnik[.]com, tên miền đăng ký ngày 9/9/2026; các tên MSI khác gồm miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi và vyse.msi.
Giao diện cố ý tạo cảm giác hợp lệ: hiển thị spinner khoảng ba giây, sau đó hiện hướng dẫn; nút Done còn bị khóa khoảng 35 giây. Độ trễ này chỉ kiểm soát luồng hiển thị, không hề kiểm tra nạn nhân đã mở Run, dán lệnh hay cài payload. Vì vậy, nhân viên không được xem bất kỳ trang web nào yêu cầu mở Run hoặc dán lệnh từ clipboard là một bước xác minh hợp pháp.

Psychedelic Stealer lấy gì sau khi cài đặt?
MSI tải giai đoạn kế tiếp psychedeliclove.exe từ 107.175.82[.]242:9000. Bản thực thi 64-bit này thu thập mật khẩu từ Chrome, Edge, Brave, Opera, Opera GX, Vivaldi và Yandex; đồng thời lấy token tài khoản trình duyệt. Nó còn tìm extension ví như MetaMask, Trust Wallet, OKX Wallet, SafePal và ứng dụng ví desktop Exodus, Atomic Wallet, Electrum, Bitcoin Core, Litecoin Core.
Dữ liệu được đưa về các endpoint như /api/v1/ext/passwords, /api/v1/ext/tokens, /api/v1/ext/wallets và thông tin máy chủ tại /api/v1/checkin. Mã độc có thể dừng trình duyệt, giải nén extension vào profile, dựng native-messaging bridge và duy trì thao tác liên quan extension theo chu kỳ. Nó tiếp tục hỏi nhiệm vụ qua /api/v1/agent/tasks?hwid=%s; các payload tiếp theo có thể là EXE, COM, BAT, CMD, MSI hoặc PowerShell. Đây không phải sự cố chỉ đổi mật khẩu là xong: cần coi endpoint đã chạy lệnh là có nguy cơ bị kiểm soát tiếp diễn.
Chỉ dấu và mức độ chiến dịch
Arctic Wolf phát hiện panel quản lý lure có tên РУБЛЁВКА TDS (Rublevka TDS) tại uasputnik[.]com, tách biệt với C2 193.178.159[.]128:8080. Panel ghi nhận 557 lượt xem, 426 lượt click và 79 lượt complete tại 32 quốc gia trong thời điểm phân tích; Ukraine chiếm 446 lượt xem, 351 lượt click, 71 lượt complete. Mỹ, Ba Lan, Đức, Canada và Hà Lan cũng xuất hiện. Dấu hiệu tiếng Nga cùng cách triển khai khiến các nhà nghiên cứu đánh giá nhóm vận hành có khả năng tập trung vào người dùng Ukraine, nhưng tổ chức ở mọi nơi vẫn nên áp dụng biện pháp phòng ngừa.

Checklist xử lý thực tế
- Thông báo nhân viên: Cloudflare thật không yêu cầu mở Windows Run, dán lệnh hay chạy
msiexec. - Tra cứu telemetry cho
msiexec.exe,psychedeliclove.exe, các MSI nêu trên, IP/tên miền IOC và tiến trình PowerShell bất thường. - Nếu có người đã thực hiện, cô lập máy khỏi mạng, bảo toàn log/artefact, reset mật khẩu và thu hồi phiên/token từ một thiết bị sạch.
- Kiểm tra browser profile, extension mới, scheduled task và native messaging; quét toàn diện bằng EDR.
- Chặn các IOC tại DNS/proxy/EDR, rà soát web filtering và triển khai hướng dẫn chống ClickFix.
- Đối với website đơn vị, quét iframe/script lạ, rà soát tài khoản quản trị/CMS và vá thành phần bị xâm nhập.
Kết luận
Điểm cốt lõi của chiến dịch là lạm dụng lòng tin vào website hợp pháp và thương hiệu Cloudflare để khiến người dùng tự chạy lệnh. Kiểm soát hành vi thực thi, giám sát msiexec và phản ứng nhanh với endpoint đã tương tác là các ưu tiên thiết thực. Không dán lệnh theo hướng dẫn trên web, dù trang đó trông quen thuộc.
Nguồn: The Hacker News, 24/9/2026; thông tin kỹ thuật từ Arctic Wolf Labs được bài nguồn trích dẫn.
