Хакери зламують українські сайти: як вони підробляють Cloudflare

3 хвилин читання

Хакери зламали низку українських сайтів і показують відвідувачам фейкове вікно перевірки Cloudflare, щоб змусити їх завантажити шкідливе ПЗ під назвою Psychedelic, повідомляє The Hacker News. 

Cloudflare замість захисту: хакери перетворили перевірку на канал зараження Psychedelic. Фото: The Hacker News

Як працює підробка Cloudflare

  • Сценарій нагадує класичну атаку типу ClickFix, яку останні роки фіксують у різних країнах. 
  • Зловмисники компрометують легітимний сайт, вставляють у код фальшиве вікно перевірки браузера і просять користувача виконати «додаткову дію»: скопіювати команду, вставити її в термінал чи меню «Виконати» Windows.
  • Саме ця команда і завантажує шкідливе ПЗ Psychedelic на пристрій жертви.
  • Атака розрахована на автоматизм: люди звикли до реальних перевірок Cloudflare і рідко перевіряють, чи справжнє вікно перед ними. 
  • У результаті шкідливий код отримує запуск від імені самого користувача, минаючи частину систем захисту, які реагують лише на підозрілі файли з інтернету, а не на команди, введені вручну.

Підписуйтеся на наші соцмережі

Читайте також: За даними CERT-UA, у 2025 році в Україні зафіксовано 5927 кіберінцидентів, на 37% більше, ніж роком раніше. На жаль, більшість компаній дізнаються про атаки вже після того, як шкода завдана. Speka розповідає, як це відбувається насправді, за даними NordVPN, Microsoft Security і Softlist/CERT-UA.

Постраждали саме українські сайти, що робить кампанію цілеспрямованою, а не масовою розсилкою навмання. Це вписується в загальну тенденцію останніх років: підроблені перевірки Cloudflare та reCAPTCHA використовують групи, що поширюють інфостилери та трояни віддаленого доступу, оскільки такий метод обходить фільтри пошти й антивіруси на рівні файлу.

Як українцям захиститися від підробки Cloudflare

Для українського бізнесу історія означає ще один привід перевірити, хто адмініструє CMS сайту і як часто оновлюються плагіни: зламані ресурси стають переносником шкідливого ПЗ без відома власників. 

Користувачам варто пам'ятати просте правило: жодна легітимна перевірка Cloudflare ніколи не просить вручну вставляти команди в термінал чи вікно «Виконати». Якщо сайт раптом пропонує таку дію, безпечніше закрити вкладку, ніж «пройти перевірку».

Фахівці з кібербезпеки радять адміністраторам зламаних ресурсів перевіряти логи вебсервера на предмет нових скриптів у шаблонах сторінок, оскільки саме туди зазвичай вбудовують фейкове вікно перевірки.