Finte pagine Cloudflare ClickFix diffondono Psychedelic Stealer

Finte pagine Cloudflare ClickFix diffondono Psychedelic Stealer

Siti aziendali ucraini compromessi vengono usati per mostrare falsi controlli Cloudflare che copiano un comando negli appunti e installano un nuovo ladro di password e criptovalute.

Una campagna malware ClickFix sta usando siti aziendali ucraini compromessi per mostrare false pagine di verifica Cloudflare che inducono i visitatori a eseguire un comando che installa un information stealer mai documentato prima, chiamato Psychedelic, secondo quanto riporta Arctic Wolf Labs.

Quando un visitatore interagisce con l'esca, la pagina copia un comando Windows Installer negli appunti e istruisce il visitatore a incollarlo nella finestra Esegui di Windows, secondo il rapporto tecnico di Arctic Wolf. La catena ClickFix usa un comando msiexec.exe per recuperare un installer MSI di Windows che distribuisce lo stealer. Psychedelic è progettato per raccogliere password dei browser, token degli account e dati dei portafogli di criptovalute, impostare la persistenza tramite attività pianificate e contattare un server command-and-control (C2) per ulteriori istruzioni.

I siti compromessi includono una clinica per il trattamento dei capelli, un produttore di modellini in scala, un libraio ed editore specializzato, una struttura psicologica, un rivenditore di utensili e un rivenditore di automobili. Ogni sito colpito contiene un elemento iframe iniettato che esegue JavaScript controllato dagli attaccanti da fsputnik[.]com/tds/tracker[.]js. Il comando ClickFix recupera un installer MSI chiamato elita.msi ospitato su uasputnik[.]com, un dominio registrato il 9 settembre 2026. Altri payload MSI identificati nella campagna sono miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi e vyse.msi.

La pagina falsa imita una schermata di verifica Cloudflare e presenta istruzioni in lingua ucraina. Arctic Wolf afferma che l'operazione sugli appunti avviene prima che la pagina mostri le istruzioni per la finestra Esegui di Windows. Dopo un indicatore di caricamento di tre secondi, la pagina presenta una finestra di istruzioni e mantiene il pulsante Fine disabilitato per circa 35 secondi aggiuntivi. Quel ritardo controlla l'avanzamento nell'interfaccia dell'esca, ma non verifica che il visitatore abbia aperto Esegui di Windows, incollato il comando o installato il payload.

L'installer MSI recupera il payload di secondo stadio, psychedeliclove.exe, dall'URL 107.175.82[.]242:9000. Quel eseguibile Windows a 64 bit è il Psychedelic Stealer. Raccoglie credenziali dai browser basati su Chromium, tra cui Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi e Yandex, e le esfiltra attraverso l'endpoint /api/v1/ext/passwords. Raccoglie anche token degli account associati al browser tramite /api/v1/ext/tokens, cerca estensioni browser note per portafogli di criptovalute come MetaMask, Trust Wallet, OKX Wallet e SafePal, oltre ad app desktop tra cui Exodus, Atomic Wallet, Electrum, Bitcoin Core e Litecoin Core, e invia quei dati attraverso /api/v1/ext/wallets. Il malware cattura ampie informazioni sull'host e le esfiltra tramite /api/v1/checkin. Può anche terminare processi selezionati dei browser, estrarre un archivio di estensioni incorporato nei profili dei browser web e impostare un ponte di messaggistica nativa. Arctic Wolf osserva che questi componenti estendono l'operazione oltre la raccolta dati una tantum, e una routine in background ricorrente rivisita le operazioni legate alle estensioni prima di interrogare il server C2 per ricevere incarichi.

Psychedelic Stealer può recuperare ulteriori incarichi usando l'endpoint /api/v1/agent/tasks?hwid=%s, dove hwid è un identificatore univoco della vittima. Può eseguire payload EXE, COM, BAT, CMD, MSI e PowerShell, offrendo all'operatore un modo per introdurre malware aggiuntivo.

Arctic Wolf ha identificato un pannello di gestione delle esche esposto, collegato alla campagna, chiamato РУБЛЁВКА TDS (Rublevka TDS) sul dominio uasputnik[.]com. Quel pannello è distinto dal C2 dell'impianto su 193.178.159[.]128:8080. Il pannello è usato per configurare i comandi delle esche web e registra le interazioni. La sua dashboard interroga i record dei visitatori ogni due secondi, offrendo visibilità quasi in tempo reale sull'avanzamento nell'interfaccia dell'esca, non sull'esecuzione sull'endpoint. Al momento dell'analisi il pannello registrava 557 visualizzazioni, 426 clic e 79 eventi completati in 32 paesi. L'Ucraina rappresentava 446 visualizzazioni, 351 clic e 71 eventi completati. Altri paesi presi di mira includevano Stati Uniti, Polonia, Germania, Canada e Paesi Bassi. Arctic Wolf afferma che il branding in lingua russa e gli artefatti di implementazione suggeriscono probabili operatori russi, e la concentrazione delle visualizzazioni registrate in Ucraina, insieme alle istruzioni in lingua ucraina e ai siti aziendali ucraini colpiti, supporta la valutazione che la campagna fosse fortemente concentrata sugli utenti ucraini.

In una consegna ClickFix separata, Blackpoint Cyber ha segnalato due componenti malware .NET mai documentati chiamati RemotePanel e BoundSiphon, distribuiti insieme. RemotePanel è una piattaforma di accesso remoto persistente che stabilisce la persistenza mascherandosi come servizio Windows Time. Offre agli operatori ampio controllo sui sistemi infetti, tra cui PowerShell, gestione di file e processi, accesso allo schermo, virtual network computing nascosto modulare (HVNC) e gestione della flotta. BoundSiphon è uno stealer .NET di credenziali e criptovalute che prende di mira sia i browser Chromium sia Firefox. Funziona principalmente dalla memoria e prende di mira credenziali e sessioni dei browser, portafogli di criptovalute, dati dei gestori di password e documenti selezionati, inclusi segreti protetti dalla App-Bound Encryption di Chromium.

RemotePanel utilizza un contratto BNB Smart Chain per risolvere il suo server C2, consentendo agli attori della minaccia di ruotare l'infrastruttura senza ricostruire o ridistribuire il malware sugli host infetti. Si ritiene che BoundSiphon condivida sovrapposizioni con uno stealer distribuito tramite cinque pacchetti NuGet malevoli a maggio 2026. La sequenza di attacco inizia con un comando ClickFix che usa PowerShell per avviare una catena a più stadi. Un componente intermedio abusa dell'oggetto COM CMSTPLUA per aggirare il Controllo dell'account utente e ottenere privilegi amministrativi elevati senza chiedere conferma all'utente, poi esegue un processo PowerShell nascosto con privilegi elevati. Quel processo configura ampie esclusioni di Microsoft Defender e recupera ed esegue due payload aggiuntivi: RemotePanel scritto su disco e installato come servizio, e BoundSiphon caricato direttamente in memoria tramite PowerShell. La campagna non è stata attribuita a un attore o gruppo di minaccia noto, sebbene Blackpoint affermi che gli artefatti recuperati suggeriscano un possibile ambiente di sviluppo di lingua russa, incluse verifiche nel codice sorgente per evitare l'esecuzione su sistemi con layout di tastiera russo.

Per i proprietari di siti web, la campagna è un promemoria del fatto che un sito aziendale legittimo può essere silenziosamente trasformato in una pagina di distribuzione di malware tramite script iniettati. Ridurre l'esposizione deriva dal mantenere aggiornati il sito e tutti i suoi componenti aggiuntivi, rimuovere i componenti inutilizzati e usare un provider di hosting che gestisca la sicurezza. AEU Hosting offre hosting WordPress gestito progettato per essere sicuro end to end, il che può ridurre la possibilità che un sito venga trasformato in una pagina di attacco come i siti aziendali ucraini qui descritti.

Come Proteggerti

  1. Se una pagina ti dice di premere il tasto Windows e R e incollare un comando per verificare che sei umano, non farlo; chiudi subito la scheda.
  2. Considera un segnale d'allarme qualsiasi sito web che ti chieda di scaricare o eseguire un file per un controllo di sicurezza, perché i veri controlli Cloudflare si completano automaticamente nel browser.
  3. Non tenere password, frasi di recupero dei portafogli di criptovalute o estensioni browser per portafogli sullo stesso computer che usi per la navigazione quotidiana; usa un gestore di password o un dispositivo separato.
  4. Mantieni aggiornati sistema operativo, browser e software antivirus, ed esegui una scansione antivirus completa se pensi di aver eseguito un installer sospetto.
  5. Se gestisci un sito web, mantieni aggiornati la sua piattaforma e tutti i plugin o temi, usa credenziali di amministrazione forti e uniche, e rimuovi tutto ciò che non usi più.
  6. Chiedi al tuo provider di hosting se monitora gli script iniettati o se può avvisarti quando il tuo sito viene modificato in modo imprevisto.

I Termini Spiegati

  • ClickFix Un tipo di attacco che inganna le vittime inducendole a copiare ed eseguire un comando dannoso mostrando una falsa richiesta di verifica.
  • MSI installer Un file di installazione standard di Windows, usato qui per distribuire il malware Psychedelic quando la vittima esegue il comando incollato.
  • information stealer Malware progettato per raccogliere password salvate, token di accesso e dati dei portafogli di criptovalute da un computer infetto.
  • command-and-control (C2) server Un computer controllato dall'attaccante che invia istruzioni al malware e riceve i dati rubati.
  • iframe Una piccola finestra incorporata in una pagina web che può caricare contenuti da un altro sito, usata qui per iniettare lo script malevolo dell'attaccante.
  • PowerShell Uno strumento di automazione integrato in Windows che il malware ha sfruttato per eseguire comandi, scaricare altro malware e nascondere la sua attività.
  • User Account Control (UAC) Una richiesta di sicurezza di Windows che chiede conferma prima di consentire modifiche a livello di amministratore, aggirata dagli attaccanti per ottenere accesso completo senza il consenso dell'utente.
  • App-Bound Encryption Una funzione di Chrome che protegge i segreti salvati, attaccata dallo stealer BoundSiphon spostando il suo recupero all'interno di processi Chromium legittimi.

Servizi AEU correlati