Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Sitios ucranianos vulnerados distribuyen falsos avisos de Cloudflare para propagar el malware Psychedelic Stealer


Una campaña de ClickFix está comprometiendo sitios web ucranianos mediante falsas páginas de verificación de Cloudflare para instalar el malware Psychedelic. Este programa roba contraseñas, tokens y criptomonedas, utilizando comandos pegados en el diálogo Ejecutar de Windows. Los análisis sugieren que los operadores son rusos y buscan principalmente víctimas en Ucrania.





 Se ha observado una campaña activa de ClickFix que compromete sitios web legítimos de empresas ucranianas para inyectar páginas de verificación de Cloudflare falsas y engañar a las víctimas para que descarguen un robador de información previamente no documentado llamado Psychedelic.

"Cuando un visitante interactúa con la página, el señuelo copia un comando de Instalador de Windows en el portapapeles e instruye al visitante a pegarlo en el cuadro de diálogo Ejecutar de Windows", afirmó Arctic Wolf Labs en un informe técnico.

La cadena de ClickFix utiliza un comando "msiexec.exe" para obtener un instalador MSI de Windows que se usa para entregar el malware robador. La herramienta maliciosa está diseñada para recolectar contraseñas del navegador, tokens de cuentas y datos de billeteras de criptomonedas, establecer persistencia mediante tareas programadas y contactar con un servidor de comando y control (C2) para recibir tareas adicionales.

Algunos de los sitios web comprometidos incluyen una clínica de tratamiento capilar, un fabricante de modelos a escala, una librería y editorial especializada, un centro psicológico, un minorista de herramientas y un minorista de automóviles. Estos sitios afectados incluyen un elemento iframe inyectado que es responsable de ejecutar JavaScript controlado por el atacante ("fsputnik[.]com/tds/tracker[.]js").

El comando de ClickFix, por su parte, recupera un instalador MSI ("elita.msi") alojado en "uasputnik[.]com", un dominio que fue registrado el 9 de septiembre de 2026. Otros payloads MSI identificados incluyen "miks.msi", "astra.msi", "harbor.msi", "neon.msi", "sova.msi" y "vyse.msi".

"La página controlada por el atacante imita una pantalla de verificación de Cloudflare y presenta instrucciones en idioma ucraniano", señaló Arctic Wolf. "La operación del portapapeles ocurre antes de que el señuelo muestre sus instrucciones de Ejecutar de Windows. Después de un indicador de carga de tres segundos, la página presenta un cuadro de diálogo de instrucciones y mantiene el botón 'Hecho' desactivado durante aproximadamente 35 segundos adicionales".

"Este retraso controla la progresión a través de la interfaz del señuelo; no verifica que el visitante haya abierto Ejecutar de Windows, pegado el comando o instalado el payload".


El instalador MSI, por su parte, es responsable de recuperar el payload de la siguiente etapa ("psychedeliclove.exe") desde la URL "107.175.82[.]242:9000". El ejecutable de Windows de 64 bits es Psychedelic Stealer, que realiza las siguientes funciones:

* Recolectar credenciales de navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi y Yandex, y exfiltrarlas a través del endpoint "/api/v1/ext/passwords".
* Recolectar tokens de cuentas asociados al navegador y exfiltrarlos a través del endpoint "/api/v1/ext/tokens".
* Buscar extensiones de navegador de billeteras de criptomonedas conocidas (MetaMask, Trust Wallet, OKX Wallet y SafePal) y aplicaciones de escritorio (Exodus, Atomic Wallet, Electrum, Bitcoin Core y Litecoin Core) y exfiltrar los datos a través del endpoint "/api/v1/ext/wallets".
* Capturar información detallada del host y exfiltrarla a través del endpoint "/api/v1/checkin".
* Terminar procesos de navegador seleccionados, extraer un archivo de extensión embebido en los perfiles del navegador web y establecer un puente de mensajería nativa.

"Estos componentes extienden la operación más allá de la recolección de datos única", dijo Arctic Wolf. "La modificación del perfil del navegador y la mensajería nativa proporcionan un mecanismo para que el contenido del navegador desplegado se comunique con un componente del host local".

"Una rutina de fondo recurrente revisita las operaciones relacionadas con la extensión antes de consultar al servidor C2 para obtener tareas, lo que indica que el manejo de los componentes del navegador está integrado en el ciclo de ejecución continuo del implante en lugar de limitarse a la instalación inicial".

Psychedelic Stealer también tiene la capacidad de recuperar más tareas utilizando el endpoint "/api/v1/agent/tasks?hwid=%s", donde "hwid" se refiere a un identificador único de la víctima. Esto puede permitir que el malware ejecute payloads EXE, COM, BAT, CMD, MSI y PowerShell, ofreciendo al operador una forma de introducir malware adicional.

Arctic Wolf afirmó haber identificado un panel de gestión de señuelos expuesto vinculado a la campaña llamado РУБЛЁВКА TDS (Rublevka TDS) en el dominio "uasputnik[.]com". El panel, que es distinto del C2 del implante ("193.178.159[.]128:8080"), se utiliza para configurar los comandos del señuelo web y registrar las interacciones.

"El tablero consulta los registros de los visitantes cada dos segundos, proporcionando visibilidad en tiempo casi real de la progresión a través de la interfaz del señuelo, no de la ejecución en el endpoint", añadió.

Al momento del análisis, el panel registró 557 vistas, 426 clics y 79 eventos completos en 32 países, siendo Ucrania el responsable de 446 vistas, 351 clics y 71 eventos completos. Otros objetivos incluyen EE. UU., Polonia, Alemania, Canadá y los Países Bajos.

"La marca en idioma ruso y los artefactos de implementación sugieren probables operadores rusos, y la audiencia prevista es clara: las instrucciones en idioma ucraniano, los sitios web de negocios ucranianos afectados y la concentración de vistas registradas en el panel en Ucrania respaldan la evaluación de que la campaña se centró fuertemente en los usuarios ucranianos", concluyó la empresa de ciberseguridad.


Clickfix entrega remotepanel y boundsiphon



Este desarrollo ocurre mientras Blackpoint Cyber afirma haber identificado dos componentes de malware .NET no documentados entregados juntos a través de una cadena de ClickFix: RemotePanel, una plataforma de acceso remoto persistente, y BoundSiphon, un robador de credenciales y criptomonedas en .NET que se dirige a los navegadores Chromium y Firefox.

"RemotePanel establece persistencia haciéndose pasar por el servicio de Hora de Windows y otorga a los operadores un control amplio sobre los sistemas infectados, incluyendo PowerShell, gestión de archivos y procesos, acceso a la pantalla, HVNC modular y gestión de flota", dijeron los investigadores Nevan Beal, Sam Decker y Andi Ursry en su blog.

"BoundSiphon se ejecuta principalmente desde la memoria y se dirige a las credenciales y sesiones del navegador, billeteras de criptomonedas, datos de gestores de contraseñas y documentos seleccionados, incluidos secretos protegidos por la Cifración Vinculada a la Aplicación de Chromium".

RemotePanel utiliza un contrato de BNB Smart Chain para resolver su servidor C2, permitiendo así que los actores de amenazas roten la infraestructura sin tener que reconstruir o volver a desplegar el malware en los hosts infectados. BoundSiphon, por otro lado, se considera que comparte similitudes con un robador que fue señalado como distribuido a través de cinco paquetes NuGet maliciosos en mayo de 2026.

La secuencia de ataque comienza con un comando de ClickFix que utiliza PowerShell para iniciar una cadena de varias etapas, donde uno de los componentes intermedios abusa del objeto COM CMSTPLUA para evadir el Control de Cuentas de Usuario (UAC) y obtener privilegios administrativos elevados sin preguntar al usuario, ejecutando un proceso de PowerShell oculto y privilegiado.

El proceso luego procede a configurar exclusiones amplias en Microsoft Defender y a obtener y ejecutar dos payloads adicionales utilizando diferentes métodos:

* RemotePanel, que se escribe en el disco, se instala como un servicio y se utiliza para el acceso remoto persistente y el control del operador a través de sesiones interactivas de PowerShell, gestión de archivos y procesos, transmisión de pantalla y computación de red virtual oculta modular (hVNC).
* BoundSiphon, que se carga directamente en la memoria a través de PowerShell y se utiliza para la recolección de credenciales, sesiones, billeteras y documentos.

La campaña no ha sido atribuida a ningún actor o grupo de amenazas conocido, aunque Blackpoint dijo haber recuperado artefactos que sugieren un posible entorno de desarrollo de habla rusa. Esto incluye comprobaciones de código fuente para evitar la ejecución en sistemas con una distribución de teclado rusa.

"RemotePanel y BoundSiphon reflejan un cambio más amplio hacia ecosistemas de malware modulares que separan el acceso persistente del robo de datos, permitiendo a los operadores reemplazar la infraestructura y los componentes individuales mientras mantienen las capacidades subyacentes necesarias para continuar una operación", afirmó Blackpoint.

"RemotePanel puede mover su backend a través de un resolutor de BNB Smart Chain controlado por el propietario sin reconstruir el implante, mientras que BoundSiphon mueve su recuperación de Cifración Vinculada a la Aplicación hacia procesos legítimos de Chromium para alcanzar secretos de navegadores más recientes".

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.