#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании происходит компрометация украинских веб-сайтов с целью доставки поддельных страниц Cloudflare CAPTCHA с использованием социальной инженерии ClickFix. Жертвам предписывается выполнить команду `msiexec`, которая устанавливает Psychedelic Stealer. Данный вредоносный код крадет учетные данные браузеров, токены и данные криптографических кошельков, обеспечивает закрепление в системе и взаимодействует с удаленным C2-сервером.
-----
В ходе кампании злоумышленники компрометируют легитимные украинские корпоративные веб-сайты и внедряют iframe-элементы, загружающие поддельную страницу верификации Cloudflare на украинском языке, контролируемую атакующим. Приманка использует технику ClickFix: после взаимодействия посетителя с CAPTCHA и выбора кнопки «Готово» JavaScript-код копирует команду установщика Windows в буфер обмена и инструктирует пользователя вставить её в диалоговое окно «Выполнить» Windows. Команда вызывает `msiexec` для получения и установки MSI-пакета с использованием опций `/i` и `/passive`. Данный метод выполнения может обходить средства обнаружения, ориентированные преимущественно на кодированный PowerShell.
В конечном итоге MSI-файл доставляет 64-разрядный стиллер для Windows под названием Psychedelic Stealer, что подтверждается встроенным конфигурационным тегом `Psychedelic`. Проанализированный исполняемый файл `psychedeliclove.exe` имеет SHA-256 `06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90`. ВПО нацелен на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Vivaldi и Yandex, извлекая URL-адреса, имена пользователей и расшифрованные пароли. Он также получает доступ к данным токенов браузеров Chromium из скопированных баз данных `Web Data` и собирает данные кошельков, связанных с расширениями браузеров MetaMask, Trust Wallet, OKX Wallet и SafePal. Отдельные подпрограммы нацелены на настольные кошельки, включая Exodus, Atomic Wallet, Electrum, Bitcoin Core и Litecoin Core.
Psychedelic Stealer изменяет компоненты, связанные с браузером, поддерживает нативные сообщения, обеспечивает закрепление через запланированные задачи и взаимодействует с сервером управления по адресу `hxxp://193.178.159.128:8080`. Его API поддерживает регистрацию хоста, получение конфигурации, отправку сигналов активности, опрос задач, подтверждения и загрузку паролей, токенов и данных кошельков. ВПО фиксирует выполненные задачи в файле `executed_tasks.json`, сохраняет загруженные вложения в каталоге, специфичном для конкретной задачи, и может выполнять файлы форматов EXE, COM, BAT, CMD, MSI и PowerShell.
Панель управления приманкой кампании зафиксировала 557 просмотров, 426 кликов и 79 событий завершения из 32 стран, при этом большая часть активности была отнесена к Украине. Эти события свидетельствуют о взаимодействии с приманкой, но сами по себе не подтверждают выполнение полезной нагрузки или компрометацию. Ключевые направления расследования включают доступ к `uasputnik[.\]com/sputnik.html`, последующие запросы `get_payload` или beacon, получение файла `/elita.msi`, а также трафик к путям API C2 под `/api/v1/agent/` и `/api/v1/ext/`.
Post #32759
16
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 The Psychedelic Stealer: When a CAPTCHA Becomes an Installer https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/ Report completeness: High Actors/Campaigns: Rublevka_team…