Hacker ejecuta una campaña de ClickFix contra sitios ucranianos comprometidos para distribuir Psychedelic Stealer

Una campaña comprometió sitios web ucranianos para mostrar falsas verificaciones de Cloudflare y convencer a los visitantes de ejecutar comandos que descargaban Psychedelic Stealer.

Ataques
Hacker ejecuta una campaña de ClickFix contra sitios ucranianos comprometidos para distribuir Psychedelic Stealer

El 24 de septiembre de 2026, Arctic Wolf Labs identificó una campaña de ClickFix que comprometió sitios web legítimos de empresas ucranianas para mostrar falsas páginas de verificación de Cloudflare y distribuir el ladrón de información Psychedelic Stealer.

La cadena maliciosa copia al portapapeles un comando de Windows Installer y pide a la víctima que lo pegue en el cuadro Ejecutar de Windows. El comando utiliza msiexec.exe para descargar un instalador MSI, como el archivo elita.msi alojado en el dominio uasputnik[.]com. Otros instaladores detectados fueron miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi y vyse.msi.

Entre los sitios afectados había una clínica de tratamientos capilares, un fabricante de maquetas, una librería y editorial especializada, una instalación psicológica, un comercio de herramientas y un distribuidor de productos para automóviles. Las páginas incorporaban un iframe que cargaba JavaScript controlado por los atacantes desde fsputnik[.]com/tds/tracker.js.

El instalador MSI descarga psychedeliclove.exe desde 107.175.82[.]242:9000. Psychedelic Stealer recopila credenciales de navegadores basados en Chromium, tokens de cuentas, información del sistema y datos de carteras de criptomonedas, además de establecer persistencia mediante tareas programadas y comunicarse con su servidor de mando y control.

El malware también puede modificar perfiles de navegador, extraer un archivo de extensión integrado y configurar un puente de native messaging. A través del endpoint /api/v1/agent/tasks?hwid=%s, puede recibir tareas y ejecutar cargas EXE, COM, BAT, CMD, MSI y PowerShell, lo que permite incorporar malware adicional.

Arctic Wolf Labs localizó un panel de gestión de señuelos expuesto, denominado ???????? TDS (Rublevka TDS), en uasputnik[.]com. En el momento del análisis registraba 557 visualizaciones, 426 clics y 79 eventos completos en 32 países; Ucrania concentraba 446 visualizaciones, 351 clics y 71 eventos completos. La empresa señaló que el uso de instrucciones en ucraniano, la selección de sitios del país y los indicios de branding en ruso apuntan a una campaña centrada principalmente en usuarios ucranianos.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email