Опасная страница теперь может ждать посетителя даже на знакомом сайте: злоумышленники взломали несколько украинских ресурсов и встроили в них поддельную проверку Cloudflare, которая приводит к установке нового инфостилера Psychedelic Stealer. Arctic Wolf Labs описала продолжающуюся кампанию 24 сентября.
Вредоносный код нашли на сайтах реальных украинских компаний, включая клинику, продавцов инструментов и автомобилей, производителя моделей и специализированное издательство. Атакующие внедряли iframe, который загружал управляемую ими страницу. Поэтому посетитель сначала попадал на настоящий ресурс, которому мог доверять, а уже внутри видел поддельную проверку.
Приманка использует технику ClickFix, но вместо привычного PowerShell запускает Windows Installer. После нажатия на фальшивую CAPTCHA страница незаметно копирует команду msiexec в буфер обмена, затем просит открыть окно «Выполнить» через Win+R, вставить содержимое и нажать Enter. Похожую схему с поддельной Cloudflare CAPTCHA уже применяли для установки Santa Stealer.
Браузер сам команду не выполняет, поэтому заражение требует действий человека. Если инструкция выполнена, msiexec загружает MSI-пакет с инфраструктуры атакующих. Arctic Wolf обнаружила несколько меняющихся установщиков, а один из следующих этапов получал 64-битный файл psychedeliclove.exe. Название Psychedelic Stealer команда выбрала по встроенной в образец метке Psychedelic.
После запуска вредонос ищет сохранённые пароли в Chrome, Edge, Brave, Opera, Vivaldi и других браузерах на Chromium, а также собирает связанные с аккаунтами токены. Отдельные функции нацелены на данные расширений MetaMask, Trust Wallet, OKX Wallet и SafePal, а среди настольных кошельков фигурируют Exodus, Atomic Wallet, Electrum, Bitcoin Core и Litecoin Core.
Кражей данных возможности Psychedelic Stealer не ограничиваются. Вредонос закрепляется через запланированную задачу Windows, связывается с управляющим сервером и регулярно запрашивает новые задания. Операторы могут передавать дополнительные EXE, COM, BAT, CMD, MSI и PowerShell-файлы, поэтому первоначальное заражение способно стать точкой входа для следующих этапов атаки.
Часть инфраструктуры оказалась доступна снаружи и раскрыла статистику приманки. Панель зарегистрировала 557 просмотров из 32 стран, 426 нажатий и 79 событий «complete». На Украину пришлось 446 просмотров, 351 нажатие и 71 завершённое прохождение интерфейса. Эти цифры показывают сильный украинский фокус кампании, но не число заражённых компьютеров.
Arctic Wolf подчёркивает, что событие «complete» фиксируется после нажатия кнопки на поддельной странице и не доказывает запуск команды, установку MSI или подключение стилера к серверу. Поэтому 79 записей нельзя трактовать как 79 успешных атак. Похожая техника продолжает быстро меняться: в сентябре ClickFix перенесли даже в адресную строку браузера.
Кампанию пока не связали с известной группировкой. В коде и панели нашли русскоязычные элементы, однако Arctic Wolf не считает их достаточным основанием для определения происхождения операторов. На украинскую аудиторию указывают язык инструкций, выбор взломанных сайтов и распределение просмотров. Инфраструктура кампании начала появляться как минимум 9 сентября.
Для защиты Arctic Wolf советует отслеживать обращения к обнаруженной инфраструктуре и сопоставлять их с запуском msiexec, созданием файлов и запланированных задач. Пользователям не следует выполнять команды, которые CAPTCHA или другая веб-проверка предлагает вставить в «Выполнить», PowerShell или терминал: обычная проверка Cloudflare таких действий не требует.