El 24 de septiembre de 2026, Arctic Wolf Labs identificó una campaña de ClickFix que comprometió sitios web legítimos de empresas ucranianas para mostrar falsas páginas de verificación de Cloudflare y distribuir el ladrón de información Psychedelic Stealer.
La cadena maliciosa copia al portapapeles un comando de Windows Installer y pide a la víctima que lo pegue en el cuadro Ejecutar de Windows. El comando utiliza msiexec.exe para descargar un instalador MSI, como el archivo elita.msi alojado en el dominio uasputnik[.]com. Otros instaladores detectados fueron miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi y vyse.msi.
Entre los sitios afectados había una clínica de tratamientos capilares, un fabricante de maquetas, una librería y editorial especializada, una instalación psicológica, un comercio de herramientas y un distribuidor de productos para automóviles. Las páginas incorporaban un iframe que cargaba JavaScript controlado por los atacantes desde fsputnik[.]com/tds/tracker.js.
El instalador MSI descarga psychedeliclove.exe desde 107.175.82[.]242:9000. Psychedelic Stealer recopila credenciales de navegadores basados en Chromium, tokens de cuentas, información del sistema y datos de carteras de criptomonedas, además de establecer persistencia mediante tareas programadas y comunicarse con su servidor de mando y control.
El malware también puede modificar perfiles de navegador, extraer un archivo de extensión integrado y configurar un puente de native messaging. A través del endpoint /api/v1/agent/tasks?hwid=%s, puede recibir tareas y ejecutar cargas EXE, COM, BAT, CMD, MSI y PowerShell, lo que permite incorporar malware adicional.
Arctic Wolf Labs localizó un panel de gestión de señuelos expuesto, denominado ???????? TDS (Rublevka TDS), en uasputnik[.]com. En el momento del análisis registraba 557 visualizaciones, 426 clics y 79 eventos completos en 32 países; Ucrania concentraba 446 visualizaciones, 351 clics y 71 eventos completos. La empresa señaló que el uso de instrucciones en ucraniano, la selección de sitios del país y los indicios de branding en ruso apuntan a una campaña centrada principalmente en usuarios ucranianos.
Fuente: The Hacker News.