Портал индийской STPI распространяет вредоносное ПО через поддельную проверку Cloudflare

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Правительственный сайт, связанный с индийской организацией Software Technology Parks of India, показывает поддельную страницу проверки Cloudflare, которая копирует вредоносную команду в буфер обмена посетителей и предлагает выполнить её в Windows Terminal. Исследователь кибербезопасности Вибхум Дубей сообщил о проблеме в STPI и CERT-In, а вредоносный скрипт оставался в исходном коде сайта даже после того, как атака ненадолго исчезла.
Ключевые факты
- Вредоносная активность была обнаружена на поддомене ananta.stpi.in исследователем кибербезопасности Вибхумом Дубеем.
- Поддельная страница Cloudflare копирует URL в буфер обмена и предлагает пользователям вставить его в Windows Terminal.
- Целевой URL был помечен как вредоносный 17 антивирусными движками на VirusTotal на момент анализа.
- Техника соответствует паттерну Microsoft TerminalFix, варианту ClickFix, который переносит выполнение из браузера на конечную точку.
Механизм атаки
Страница имитирует стандартную проверку Cloudflare «Verify you are human», но добавляет шаг с инструкцией открыть Windows Terminal, вставить команду и нажать Enter. Скопированный контент представляет собой URL, который при вставке в терминал инициирует запрос к внешней инфраструктуре, контролируемой злоумышленником. Дубей не выполнял команду, а целевой URL был помечен 17 движками на VirusTotal. Метод полагается на взаимодействие пользователя, а не на прямую доставку полезной нагрузки, выводя компрометацию за пределы традиционных средств веб-безопасности.
Паттерн TerminalFix
Техника соответствует паттерну Microsoft TerminalFix, варианту ClickFix, который использует поддельные страницы проверки для побуждения к локальному выполнению команд. Дубей отметил, что атака следует тому же сценарию: поддельная страница проверки, внедрение в буфер обмена и инструкции по выполнению через терминал. Microsoft отмечала аналогичные паттерны в своих отчётах о TerminalFix.