Faqet e rreme të Cloudflare ClickFix shpërndajnë Psychedelic Stealer

Faqet e rreme të Cloudflare ClickFix shpërndajnë Psychedelic Stealer

Faqet e komprometuara të bizneseve ukrainase po përdoren për të shfaqur kontrolle të rreme të Cloudflare që kopjojnë një komandë në clipboard dhe instalojnë një vjedhës të ri fjalëkalimesh dhe kriptovalutash.

Një fushatë malware ClickFix po përdor faqe interneti të komprometuara të bizneseve ukrainase për të shfaqur faqe të rreme verifikimi të Cloudflare që mashtrojnë vizitorët të ekzekutojnë një komandë që instalon një vjedhës informacioni të padokumentuar më parë të quajtur Psychedelic, raporton Arctic Wolf Labs.

Kur një vizitor ndërvepron me karremin, faqja kopjon një komandë Windows Installer në clipboard dhe udhëzon vizitorin ta ngjisë atë në dialogun Windows Run, sipas raportit teknik të Arctic Wolf. Zinxhiri ClickFix përdor një komandë msiexec.exe për të marrë një instalues Windows MSI që shpërndan vjedhësin. Psychedelic është projektuar për të mbledhur fjalëkalime shfletuesi, tokena llogarie dhe të dhëna të portofolit të kriptovalutave, për të vendosur këmbëngulje përmes detyrave të planifikuara dhe për të kontaktuar një server komandimi dhe kontrolli (C2) për detyra shtesë.

Faqet e komprometuara përfshijnë një klinikë për trajtim flokësh, një prodhues modelesh në shkallë, një librashitës dhe botues specialist, një objekt psikologjik, një shitës mjetesh dhe një shitës automobilistik. Çdo faqe e prekur përmban një element iframe të injektuar që ekzekuton JavaScript të kontrolluar nga sulmuesi nga fsputnik[.]com/tds/tracker[.]js. Komanda ClickFix merr një instalues MSI të quajtur elita.msi që strehohet në uasputnik[.]com, një domen i regjistruar më 9 shtator 2026. Ngarkesa të tjera MSI të identifikuara në fushatë janë miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi dhe vyse.msi.

Faqja e rreme imiton një ekran verifikimi të Cloudflare dhe paraqet udhëzime në gjuhën ukrainase. Arctic Wolf thotë se operacioni i clipboard ndodh përpara se faqja të shfaqë udhëzimet e Windows Run. Pas një rrotulluesi tre sekondash, faqja paraqet një dialog udhëzimi dhe mban butonin Done të çaktivizuar për rreth 35 sekonda shtesë. Kjo vonesë kontrollon përparimin përmes ndërfaqes së karremit, por nuk verifikon nëse vizitori hapi Windows Run, ngjiti komandën ose instaloi ngarkesën.

Instaluesi MSI merr ngarkesën e fazës tjetër, psychedeliclove.exe, nga URL-ja 107.175.82[.]242:9000. Ky ekzekutues 64-bit i Windows është Psychedelic Stealer. Ai mbledh kredencialet nga shfletuesit e bazuar në Chromium duke përfshirë Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi dhe Yandex, dhe i eksfiltraton ato përmes pikës fundore /api/v1/ext/passwords. Ai gjithashtu mbledh tokena llogarie të lidhura me shfletuesin përmes /api/v1/ext/tokens, skanon për shtesa të njohura të shfletuesit për portofol kriptovalutash si MetaMask, Trust Wallet, OKX Wallet dhe SafePal, si dhe aplikacione desktop duke përfshirë Exodus, Atomic Wallet, Electrum, Bitcoin Core dhe Litecoin Core, dhe i dërgon këto të dhëna përmes /api/v1/ext/wallets. Malware-i kap informacion të gjerë të hostit dhe e eksfiltraton përmes /api/v1/checkin. Ai gjithashtu mund të përfundojë procese të zgjedhura të shfletuesit, të nxjerrë një arkivë të integruar shtesash në profilet e shfletuesit dhe të vendosë një urë native-messaging. Arctic Wolf vëren se këto komponentë e zgjerojnë operacionin përtej mbledhjes së të dhënave një herë, dhe një rutinë e përsëritur në sfond rishikon operacionet e lidhura me shtesat përpara se të pyesë serverin C2 për detyra.

Psychedelic Stealer mund të marrë detyra të mëtejshme duke përdorur pikën fundore /api/v1/agent/tasks?hwid=%s, ku hwid është një identifikues unik i viktimës. Ai mund të ekzekutojë ngarkesa EXE, COM, BAT, CMD, MSI dhe PowerShell, duke i dhënë operatorit një mënyrë për të futur malware shtesë.

Arctic Wolf identifikoi një panel të ekspozuar të menaxhimit të karremit të lidhur me fushatën e quajtur РУБЛЁВКА TDS (Rublevka TDS) në domenin uasputnik[.]com. Ky panel është i dallueshëm nga C2 i implantit në 193.178.159[.]128:8080. Paneli përdoret për të konfiguruar komandat e karremit në web dhe regjistron ndërveprimet. Paneli i tij i kontrollit pyesë regjistrimet e vizitorëve çdo dy sekonda, duke ofruar dukshmëri pothuajse në kohë reale të përparimit përmes ndërfaqes së karremit, jo ekzekutimit në pikën fundore. Në kohën e analizës, paneli regjistroi 557 shikime, 426 klikime dhe 79 ngjarje të plota në 32 vende. Ukraina përbënte 446 shikime, 351 klikime dhe 71 ngjarje të plota. Vendet e tjera të synuara përfshinin SHBA-në, Poloninë, Gjermaninë, Kanadanë dhe Holandën. Arctic Wolf thotë se markimi në gjuhën ruse dhe artefaktet e zbatimit sugjerojnë operatorë të mundshëm rusë, dhe përqendrimi i shikimeve të regjistruara në Ukrainë, së bashku me udhëzimet në gjuhën ukrainase dhe faqet e prekura të bizneseve ukrainase, mbështesin një vlerësim se fushata u përqendrua shumë te përdoruesit ukrainas.

Në një dërgim tjetër ClickFix, Blackpoint Cyber raportoi dy komponentë malware .NET të padokumentuar të quajtur RemotePanel dhe BoundSiphon të dorëzuar së bashku. RemotePanel është një platformë e vazhdueshme e aksesit në distancë që vendos këmbëngulje duke u maskuar si shërbimi Windows Time. Ai u jep operatorëve kontroll të gjerë mbi sistemet e infektuara, duke përfshirë PowerShell, menaxhimin e skedarëve dhe proceseve, aksesin në ekran, modular hidden virtual network computing (HVNC) dhe menaxhimin e flotës. BoundSiphon është një vjedhës kredencialesh dhe kriptovalutash .NET që synon si shfletuesit Chromium ashtu edhe Firefox. Ai funksionon kryesisht nga memoria dhe synon kredencialet dhe sesionet e shfletuesit, portofolet e kriptovalutave, të dhënat e menaxherit të fjalëkalimeve dhe dokumente të zgjedhura, duke përfshirë sekretet e mbrojtura nga Chromium App-Bound Encryption.

RemotePanel përdor një kontratë BNB Smart Chain për të zgjidhur serverin e tij C2, duke i lejuar aktorët e kërcënimit të rrotullojnë infrastrukturën pa rindërtuar ose rivendosur malware-in në hostet e infektuara. BoundSiphon vlerësohet të ndajë mbivendosje me një vjedhës që u shpërnda përmes pesë paketave malicioze NuGet në maj 2026. Sekuenca e sulmit fillon me një komandë ClickFix që përdor PowerShell për të nisur një zinxhir shumë-fazor. Një komponent i ndërmjetëm abuzon objektin COM CMSTPLUA për të anashkaluar User Account Control dhe për të fituar privilegje administrative të ngritura pa e nxitur përdoruesin, pastaj ekzekuton një proces të fshehur PowerShell me privilegje. Ky proces konfiguron përjashtime të gjera të Microsoft Defender dhe merr dhe ekzekuton dy ngarkesa shtesë: RemotePanel i shkruar në disk dhe i instaluar si shërbim, dhe BoundSiphon i ngarkuar direkt në memorie përmes PowerShell. Fushata nuk është atribuar një aktori ose grupi të njohur kërcënimi, megjithëse Blackpoint thotë se artefaktet e rikuperuara sugjerojnë një mjedis të mundshëm zhvillimi në gjuhën ruse, duke përfshirë kontrolle të kodit burimor për të shmangur ekzekutimin në sisteme me një plan urbanistik tastiere rus.

Për pronarët e faqeve të internetit, fushata është një kujtesë se një faqe legjitime biznesi mund të kthehet në heshtje në një faqe shpërndarjeje malware përmes skripteve të injektuara. Ekspozimi i reduktuar vjen nga mbajtja e faqes dhe të gjitha shtesave të saj të përditësuara, heqja e komponentëve të papërdorur dhe përdorimi i një ofruesi hostimi që menaxhon sigurinë. AEU Hosting ofron hostim të menaxhuar WordPress të ndërtuar për të qenë i siguruar nga fillimi në fund, i cili mund të zvogëlojë mundësinë që një faqe të kthehet në një faqe sulmi si faqet e bizneseve ukrainase të përshkruara këtu.

Si të Mbroheni

  1. Nëse një faqe ju thotë të shtypni tastin Windows dhe R dhe të ngjitni një komandë për të verifikuar se jeni njerëz, mos e bëni; mbyllni menjëherë skedën.
  2. Trajtoni çdo faqe interneti që ju kërkon të shkarkoni ose ekzekutoni një skedar për një kontroll sigurie si një shenjë të kuqe, sepse kontrollet e vërteta të Cloudflare përfundojnë automatikisht në shfletues.
  3. Mos mbani fjalëkalime, fraza rikuperimi të portofolit të kriptovalutave ose shtesa shfletuesi për portofol në të njëjtin kompjuter që përdorni për shfletimin e përditshëm; përdorni një menaxher fjalëkalimesh ose një pajisje të veçantë.
  4. Mbani sistemin operativ, shfletuesin dhe softuerin antivirus të përditësuar, dhe ekzekutoni një skanim të plotë antivirus nëse mendoni se mund të keni ekzekutuar një instalues të dyshimtë.
  5. Nëse menaxhoni një faqe interneti, mbani platformën dhe të gjitha shtesat ose temat e saj të përditësuara, përdorni kredenciale të forta unike për administratorin dhe hiqni çdo gjë që nuk e përdorni më.
  6. Pyetni ofruesin tuaj të hostimit nëse ata monitorojnë për skripte të injektuara ose mund t'ju alarmojnë kur faqja juaj modifikohet papritur.

Termat e Shpjeguar

  • ClickFix Një lloj sulmi që mashtron viktimat të kopjojnë dhe ekzekutojnë një komandë të dëmshme duke shfaqur një kërkesë të rreme verifikimi.
  • MSI installer Një skedar standard instalimi i Windows, i përdorur këtu për të dërguar malware-in Psychedelic kur viktima ekzekuton komandën e ngjitur.
  • information stealer Malware i projektuar për të mbledhur fjalëkalime të ruajtura, tokena identifikimi dhe të dhëna të portofolit të kriptovalutave nga një kompjuter i infektuar.
  • command-and-control (C2) server Një kompjuter i kontrolluar nga sulmuesi që dërgon udhëzime te malware-i dhe merr të dhëna të vjedhura.
  • iframe Një dritare e vogël e integruar në një faqe interneti që mund të ngarkojë përmbajtje nga një faqe tjetër, e përdorur këtu për të injektuar skriptin malicioz të sulmuesit.
  • PowerShell Një mjet automatik i integruar në Windows që malware-i abuzoi për të ekzekutuar komanda, për të shkarkuar malware tjetër dhe për të fshehur aktivitetin e tij.
  • User Account Control (UAC) Një kërkesë sigurie e Windows që pyet përpara se të lejojë ndryshime në nivel administratori, të cilën sulmuesit e anashkaluan për të marrë akses të plotë pa pëlqimin e përdoruesit.
  • App-Bound Encryption Një veçori e Chrome që mbron sekretet e ruajtura, të cilën vjedhësi BoundSiphon e sulmoi duke zhvendosur rikuperimin e tij në procese legjitime të Chromium.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar