Gefälschte Cloudflare-ClickFix-Seiten verbreiten Psychedelic-Stealer

Gefälschte Cloudflare-ClickFix-Seiten verbreiten Psychedelic-Stealer

Kompromittierte ukrainische Unternehmensseiten werden genutzt, um gefälschte Cloudflare-Prüfungen anzuzeigen, die einen Befehl in die Zwischenablage kopieren und einen neuen Passwort- und Krypto-Stealer installieren.

Eine ClickFix-Malware-Kampagne nutzt kompromittierte ukrainische Unternehmenswebsites, um gefälschte Cloudflare-Verifizierungsseiten anzuzeigen, die Besucher dazu verleiten, einen Befehl auszuführen, der einen bisher nicht dokumentierten Informationsdieb namens Psychedelic installiert, berichtet Arctic Wolf Labs.

Wenn ein Besucher mit dem Köder interagiert, kopiert die Seite einen Windows Installer-Befehl in die Zwischenablage und weist den Besucher an, ihn in den Windows-Ausführen-Dialog einzufügen, so der technische Bericht von Arctic Wolf. Die ClickFix-Kette verwendet einen msiexec.exe-Befehl, um ein Windows-MSI-Installer-Paket abzurufen, das den Stealer liefert. Psychedelic ist darauf ausgelegt, Browser-Passwörter, Kontotoken und Kryptowährungs-Wallet-Daten zu sammeln, eine Persistenz über geplante Aufgaben einzurichten und einen Command-and-Control-(C2)-Server für weitere Aufgaben zu kontaktieren.

Zu den kompromittierten Websites gehören eine Haarbehandlungsklinik, ein Modellbauhersteller, ein spezialisierter Buchhändler und Verlag, eine psychologische Einrichtung, ein Werkzeughändler und ein Autohändler. Jede betroffene Seite enthält ein eingefügtes iframe-Element, das von Angreifern kontrolliertes JavaScript von fsputnik[.]com/tds/tracker[.]js ausführt. Der ClickFix-Befehl ruft ein MSI-Installer-Paket namens elita.msi ab, das auf uasputnik[.]com gehostet wird, einer Domain, die am 9. September 2026 registriert wurde. Weitere in der Kampagne identifizierte MSI-Payloads sind miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi und vyse.msi.

Die gefälschte Seite imitiert einen Cloudflare-Verifizierungsbildschirm und zeigt Anweisungen auf Ukrainisch. Arctic Wolf sagt, dass die Zwischenablage-Operation stattfindet, bevor die Seite die Windows-Ausführen-Anweisungen anzeigt. Nach einem drei Sekunden langen Ladekreis zeigt die Seite einen Anweisungsdialog und hält die Schaltfläche „Fertig“ für etwa 35 weitere Sekunden deaktiviert. Diese Verzögerung steuert den Fortschritt durch die Köder-Oberfläche, bestätigt jedoch nicht, dass der Besucher Windows-Ausführen geöffnet, den Befehl eingefügt oder die Nutzlast installiert hat.

Das MSI-Installer-Paket ruft die nächste Stufe der Nutzlast, psychedeliclove.exe, von der URL 107.175.82[.]242:9000 ab. Diese 64-Bit-Windows-Executable ist der Psychedelic Stealer. Er sammelt Anmeldeinformationen aus Chromium-basierten Browsern, darunter Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi und Yandex, und exfiltriert sie über den Endpunkt /api/v1/ext/passwords. Er sammelt auch browserbezogene Kontotoken über /api/v1/ext/tokens, sucht nach bekannten Kryptowährungs-Wallet-Browsererweiterungen wie MetaMask, Trust Wallet, OKX Wallet und SafePal sowie Desktop-Apps wie Exodus, Atomic Wallet, Electrum, Bitcoin Core und Litecoin Core und sendet diese Daten über /api/v1/ext/wallets. Die Malware erfasst umfangreiche Host-Informationen und exfiltriert sie über /api/v1/checkin. Sie kann auch ausgewählte Browserprozesse beenden, ein eingebettetes Erweiterungsarchiv in Webbrowser-Profile extrahieren und eine native Messaging-Brücke einrichten. Arctic Wolf stellt fest, dass diese Komponenten die Operation über eine einmalige Datenerfassung hinaus erweitern, und eine wiederkehrende Hintergrundroutine ruft erweiterungsbezogene Vorgänge erneut auf, bevor sie den C2-Server nach Aufgaben abfragt.

Psychedelic Stealer kann weitere Aufgaben über den Endpunkt /api/v1/agent/tasks?hwid=%s abrufen, wobei hwid eine eindeutige Opferkennung ist. Er kann EXE-, COM-, BAT-, CMD-, MSI- und PowerShell-Nutzlasten ausführen, was dem Angreifer eine Möglichkeit gibt, zusätzliche Malware einzuschleusen.

Arctic Wolf identifizierte ein exponiertes Köder-Verwaltungspanel, das mit der Kampagne in Verbindung steht und РУБЛЁВКА TDS (Rublevka TDS) auf der Domain uasputnik[.]com heißt. Dieses Panel unterscheidet sich vom Implantat-C2 unter 193.178.159[.]128:8080. Das Panel wird verwendet, um Web-Köder-Befehle zu konfigurieren und Interaktionen aufzuzeichnen. Sein Dashboard fragt Besucherdatensätze alle zwei Sekunden ab und bietet nahezu Echtzeitsichtbarkeit des Fortschritts durch die Köder-Oberfläche, nicht der Endpunkt-Ausführung. Zum Zeitpunkt der Analyse verzeichnete das Panel 557 Aufrufe, 426 Klicks und 79 vollständige Ereignisse in 32 Ländern. Die Ukraine machte 446 Aufrufe, 351 Klicks und 71 vollständige Ereignisse aus. Weitere Zieländer waren die USA, Polen, Deutschland, Kanada und die Niederlande. Arctic Wolf sagt, dass russischsprachige Branding- und Implementierungsartefakte wahrscheinlich russische Betreiber vermuten lassen, und die Konzentration der aufgezeichneten Aufrufe in der Ukraine zusammen mit ukrainischsprachigen Anweisungen und betroffenen ukrainischen Unternehmenswebsites stützt die Einschätzung, dass die Kampagne stark auf ukrainische Nutzer ausgerichtet war.

In einer separaten ClickFix-Lieferung meldete Blackpoint Cyber zwei nicht dokumentierte .NET-Malware-Komponenten namens RemotePanel und BoundSiphon, die zusammen geliefert wurden. RemotePanel ist eine persistente Fernzugriffsplattform, die Persistenz herstellt, indem sie sich als Windows-Zeitdienst tarnt. Sie gibt Betreibern umfassende Kontrolle über infizierte Systeme, einschließlich PowerShell, Datei- und Prozessverwaltung, Bildschirmzugriff, modulares verstecktes Virtual Network Computing (HVNC) und Flottenmanagement. BoundSiphon ist ein .NET-Anmeldeinformations- und Kryptowährungs-Stealer, der sowohl auf Chromium- als auch auf Firefox-Browser abzielt. Er läuft hauptsächlich aus dem Speicher und zielt auf Browser-Anmeldeinformationen und -Sitzungen, Kryptowährungs-Wallets, Passwort-Manager-Daten und ausgewählte Dokumente, einschließlich Geheimnisse, die durch Chromium App-Bound Encryption geschützt sind.

RemotePanel nutzt einen BNB Smart Chain-Vertrag, um seinen C2-Server aufzulösen, was es den Bedrohungsakteuren ermöglicht, die Infrastruktur zu rotieren, ohne die Malware auf infizierten Hosts neu zu erstellen oder erneut bereitzustellen. Es wird angenommen, dass BoundSiphon Überschneidungen mit einem Stealer aufweist, der im Mai 2026 über fünf bösartige NuGet-Pakete verbreitet wurde. Die Angriffssequenz beginnt mit einem ClickFix-Befehl, der PowerShell verwendet, um eine mehrstufige Kette zu starten. Eine Zwischenkomponente missbraucht das CMSTPLUA-COM-Objekt, um die Benutzerkontensteuerung zu umgehen und erhöhte Administratorrechte ohne Aufforderung an den Benutzer zu erlangen, und führt dann einen privilegierten versteckten PowerShell-Prozess aus. Dieser Prozess konfiguriert umfangreiche Microsoft Defender-Ausnahmen und ruft zwei weitere Nutzlasten ab und führt sie aus: RemotePanel, das auf die Festplatte geschrieben und als Dienst installiert wird, und BoundSiphon, das direkt über PowerShell in den Speicher geladen wird. Die Kampagne wurde keinem bekannten Bedrohungsakteur oder keiner Gruppe zugeordnet, obwohl Blackpoint sagt, dass wiederhergestellte Artefakte auf eine mögliche russischsprachige Entwicklungsumgebung hindeuten, einschließlich Quellcode-Prüfungen, um die Ausführung auf Systemen mit russischem Tastaturlayout zu vermeiden.

Für Website-Betreiber ist die Kampagne eine Erinnerung daran, dass eine legitime Geschäftswebsite durch eingefügte Skripte still und leise in eine Malware-Verteilungsseite verwandelt werden kann. Eine geringere Exposition ergibt sich aus der Aktualisierung der Website und aller ihrer Add-ons, der Entfernung ungenutzter Komponenten und der Nutzung eines Hosting-Anbieters, der Sicherheit verwaltet. AEU Hosting bietet verwaltetes WordPress-Hosting, das von Grund auf sicher konzipiert ist und die Wahrscheinlichkeit verringern kann, dass eine Website wie die hier beschriebenen ukrainischen Unternehmensseiten in eine Angriffsseite verwandelt wird.

So schützen Sie sich

  1. Wenn eine Seite Ihnen sagt, Sie sollen die Windows-Taste und R drücken und einen Befehl einfügen, um zu bestätigen, dass Sie ein Mensch sind, tun Sie das nicht; schließen Sie den Tab sofort.
  2. Betrachten Sie jede Website, die Sie auffordert, eine Datei für eine Sicherheitsüberprüfung herunterzuladen oder auszuführen, als Warnsignal, denn echte Cloudflare-Prüfungen laufen automatisch im Browser ab.
  3. Bewahren Sie keine Passwörter, Krypto-Wallet-Wiederherstellungsphrasen oder Wallet-Browsererweiterungen auf demselben Computer auf, den Sie für das tägliche Surfen verwenden; nutzen Sie einen Passwort-Manager oder ein separates Gerät.
  4. Halten Sie Ihr Betriebssystem, Ihren Browser und Ihre Antivirensoftware auf dem neuesten Stand und führen Sie einen vollständigen Antivirenscan durch, wenn Sie glauben, einen verdächtigen Installer ausgeführt zu haben.
  5. Wenn Sie eine Website verwalten, halten Sie ihre Plattform und alle Plugins oder Themes aktuell, verwenden Sie starke, einzigartige Admin-Anmeldeinformationen und entfernen Sie alles, was Sie nicht mehr verwenden.
  6. Fragen Sie Ihren Hosting-Anbieter, ob er auf eingefügte Skripte überwacht oder Sie benachrichtigen kann, wenn Ihre Website unerwartet geändert wird.

Begriffe Erklärt

  • ClickFix Eine Art von Angriff, bei dem Opfer dazu verleitet werden, einen schädlichen Befehl zu kopieren und auszuführen, indem eine gefälschte Verifizierungsaufforderung angezeigt wird.
  • MSI installer Eine standardmäßige Windows-Installationsdatei, die hier verwendet wird, um die Psychedelic-Malware zu liefern, wenn das Opfer den eingefügten Befehl ausführt.
  • information stealer Malware, die darauf ausgelegt ist, gespeicherte Passwörter, Anmeldetoken und Kryptowährungs-Wallet-Daten von einem infizierten Computer zu sammeln.
  • command-and-control (C2) server Ein vom Angreifer kontrollierter Computer, der Anweisungen an Malware sendet und gestohlene Daten empfängt.
  • iframe Ein kleines Fenster, das in eine Webseite eingebettet ist und Inhalte von einer anderen Seite laden kann; hier wird es verwendet, um das bösartige Skript des Angreifers einzuschleusen.
  • PowerShell Ein in Windows integriertes Automatisierungswerkzeug, das von Malware missbraucht wurde, um Befehle auszuführen, andere Malware herunterzuladen und ihre Aktivität zu verbergen.
  • User Account Control (UAC) Eine Windows-Sicherheitsaufforderung, die vor der Erlaubnis von Änderungen auf Administratorebene fragt; die Angreifer umgingen sie, um ohne Zustimmung des Benutzers vollen Zugriff zu erhalten.
  • App-Bound Encryption Eine Chrome-Funktion, die gespeicherte Geheimnisse schützt; der BoundSiphon-Stealer griff sie an, indem er ihre Wiederherstellung in legitime Chromium-Prozesse verlagerte.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver