Gefälschte CAPTCHA-Seite verbreitet Psychedelic Stealer über kompromittierte ukrainische Websites

Gefälschte Cloudflare-CAPTCHAs auf ukrainischen Websites verbreiten Psychedelic Stealer per msiexec-Befehl. Er stiehlt Browserdaten, Tokens und Wallets.

Gefälschte CAPTCHA-Seite verbreitet Psychedelic Stealer über kompromittierte ukrainische Websites
Malware

Illustration mit KI erzeugt

Legitime Websites bilden die erste Angriffsstufe

Eine ClickFix-Kampagne missbraucht kompromittierte ukrainische Unternehmenswebsites, um einen Infostealer namens Psychedelic Stealer zu verbreiten.

Besucher sehen eine gefälschte Verifizierungsseite im Stil von Cloudflare, die über ein verstecktes iFrame geladen wird. Betroffen sind Websites etablierter Unternehmen, darunter eine Haarbehandlungsklinik, ein Modellbauhersteller, ein Fachbuchhändler, eine psychologische Einrichtung, ein Werkzeughändler und ein Autohändler.

Bestehende Social-Media-Konten und Einträge bei Drittanbietern können die Websites für wiederkehrende Kunden vertrauenswürdig erscheinen lassen. Damit werden die Websites selbst Teil der Täuschung: Nutzer folgen einer ungewöhnlichen Verifizierungsaufforderung eher, wenn sie auf der Website eines ihnen bekannten Unternehmens erscheint.

Die gefälschte Seite ist auf Ukrainisch verfasst und enthält visuelle Details, die Cloudflare-Infrastruktur ähneln sollen. In der Fußzeile wird eine zufällige hexadezimale „Ray ID“ generiert, während im Zustimmungstext eine feste „Besucherkennung“ angezeigt wird. Keiner der beiden Werte belegt, dass Cloudflare die Anfrage verarbeitet hat.

Die Forschenden fanden im HTML außerdem russischsprachige Kommentare sowie eine Deklaration lang="ru". Diese Spuren könnten Rückschlüsse auf die Entwicklung der Seite zulassen, belegen aber weder die Nationalität oder den Standort der Angreifer noch deren organisatorische Zugehörigkeit.

Die Kampagne wurde am 25. September 2026 von Arctic Wolf Labs gemeldet.

Ein Clipboard-Trick startet den Windows Installer

Die Angriffskette setzt darauf, dass das Opfer die Malware selbst ausführt, statt eine Software-Schwachstelle auszunutzen.

Klickt ein Besucher auf das angezeigte CAPTCHA, kopiert JavaScript unbemerkt einen Windows-Installer-Befehl in die Zwischenablage. Anschließend fordert die Seite den Nutzer auf, Windows+R zu drücken, den kopierten Inhalt in das Dialogfeld „Ausführen“ einzufügen und Enter zu drücken.

Im Befehl eingebetteter gefälschter Cloudflare-Verifizierungstext soll den Eindruck erwecken, es handle sich um einen legitimen Verifizierungsschritt. Tatsächlich startet der Befehl direkt das Windows-Bordmittel msiexec.exe, das das schädliche MSI-Paket herunterlädt oder installiert.

Anschließend installiert das MSI die 64-Bit-Datei psychedeliclove.exe, die als Psychedelic Stealer erfasst wird.

In dieser ersten Phase kommt PowerShell nicht zum Einsatz. Das ist relevant, weil Sicherheitsrichtlinien und verhaltensbasierte Erkennungsmechanismen PowerShell häufig als Hochrisiko-Interpreter einstufen. Indem die Angreifer mit msiexec.exe beginnen, können sie womöglich Sicherheitsmaßnahmen umgehen, die gezielt Aktivitäten von ClickFix-Kampagnen mit PowerShell erkennen sollen.

Die Methode widerspricht auch einer naheliegenden Erwartung: Bei einem echten CAPTCHA muss man niemals das Dialogfeld „Ausführen“ öffnen oder Inhalte aus der Zwischenablage manuell ausführen. Eine solche Aufforderung ist ein deutliches Warnsignal.

Psychedelic Stealer zielt auf Zugangsdaten, Tokens und Wallets

Nach der Installation sucht Psychedelic Stealer nach gespeicherten Passwörtern und Kontotokens in verschiedenen Chromium-basierten und verwandten Browsern. Zu den dokumentierten Zielen zählen:

  • Chrome
  • Edge
  • Brave
  • Opera
  • Opera GX
  • Vivaldi
  • Yandex

Die Malware sucht außerdem nach Daten von Kryptowährungsanwendungen wie Exodus, Atomic Wallet, Electrum, Bitcoin Core und Litecoin Core. Ein Diebstahl aus diesen Anwendungen könnte je nach den auf dem infizierten Gerät gespeicherten Daten Wallet-Informationen oder andere sensible Inhalte offenlegen.

Die Funktionen der Malware gehen über das Sammeln von Zugangsdaten hinaus. Das Implantat erstellt ein Profil des infizierten Systems und erfasst unter anderem installierte Browser und den Status der Antivirensoftware. Außerdem installiert es Browserkomponenten und richtet eine Native-Messaging-Schnittstelle ein, über die bereitgestellte Browserinhalte mit einem lokalen Prozess kommunizieren können.

Zur Persistenz legt Psychedelic Stealer eine geplante Aufgabe mit folgendem Namen an:

psychedelicloveUtils

Anschließend fragt die Malware ihre Command-and-Control-Infrastruktur regelmäßig nach weiteren Anweisungen ab. Den Status der Aufgaben hält sie in folgender Datei fest:

executed_tasks.json

Über das Aufgabenverwaltungssystem bereitgestellte Dateien werden nach folgendem Verzeichnis- und Namensschema gespeichert:

downloads\<taskid>_<filename>

Zu den unterstützten Nutzlastformaten gehören EXE-, COM-, BAT-, CMD-, MSI- und PowerShell-Dateien. PowerShell kann also nach einer Infektion zum Einsatz kommen, obwohl es in der ersten Phase der Angriffskette fehlt.

Mit diesem Aufgabensystem wird der Infostealer zur Plattform für weitere Angriffe. Die Betreiber könnten einen infizierten Computer nutzen, um zusätzliche Tools oder Malware auszuführen, statt sich auf das Sammeln von Browser- und Wallet-Daten zu beschränken.

Rublevka TDS bündelt die Kampagnensteuerung

Die Angreifer steuern die Operation über ein Panel namens „РУБЛЁВКА TDS“ (Rublevka TDS) – eine Anspielung auf das wohlhabende Rublevka-Gebiet nahe Moskau.

Über das Panel können die Betreiber den Windows-Installer-Befehl ändern, den kompromittierte Websites ausliefern, ohne jede eingeschleuste Seite einzeln bearbeiten zu müssen. Dank dieser zentralisierten Steuerung lassen sich die Nutzlast oder die Installationsanweisungen ändern, während die Kompromittierungen der Websites bestehen bleiben.

Rublevka TDS protokolliert außerdem mehrere Phasen der Nutzerinteraktion:

  1. Aufrufen der schädlichen Seite.
  2. Klicken auf das gefälschte CAPTCHA.
  3. Klicken auf die Schaltfläche Done, nachdem die angezeigten Anweisungen befolgt wurden.

Die Schaltfläche „Done“ bleibt etwa 35 Sekunden lang deaktiviert, nachdem der Befehl kopiert wurde. So bleibt Besuchern Zeit, das Dialogfeld „Ausführen“ zu öffnen, den Befehl einzufügen und auszuführen.

Zum Zeitpunkt der Erfassung der Aktivitäten zeigte das Panel 557 Aufrufe, 426 CAPTCHA-Klicks und 79 vollständige Vorgänge aus 32 Ländern an. Auf die Ukraine entfielen 446 Aufrufe und 351 Klicks – damit war sie der mit Abstand häufigste erfasste Standort.

Diese Zahlen sind mit Vorsicht zu interpretieren. Das Panel bezeichnet vollständige Vorgänge als „Ausführungen“ und berechnet daraus eine Konversionsrate. Ein vollständiger Vorgang belegt jedoch lediglich, dass jemand im Browser auf „Done“ geklickt hat. Er beweist weder, dass msiexec.exe erfolgreich gestartet wurde, noch dass das MSI installiert oder das System kompromittiert wurde.

Die Zahl der bestätigten Infektionen ist daher unbekannt.

Infrastruktur entstand kurz vor den Verteilungsaktivitäten

Die zentrale Domain der Kampagne lautete:

uasputnik[.]com

Sie wurde am 9. September 2026 registriert und dreieinhalb Stunden später aktualisiert. Zugehörige Köder-URLs tauchten am 12. und 13. September 2026 auf.

Die beobachteten Vorbereitungs- und Verteilungsaktivitäten fanden somit innerhalb eines kurzen Zeitraums statt. Die verfügbaren Belege zeigen jedoch weder, wer die Infrastruktur registriert hat, noch, wie die ukrainischen Unternehmenswebsites ursprünglich kompromittiert wurden.

Es wurden weder eine Schwachstelle noch eine CVE-Kennung oder ein Exploit offengelegt, die gegen die Websites eingesetzt wurden. Auch die betroffenen Content-Management-Systeme, Hosting-Plattformen und Website-Versionen sind nicht bekannt.

Für die Kampagne gibt es ebenso wenig eine offizielle Schweregradbewertung oder einen CVSS-Score. Das Risiko ergibt sich vielmehr aus der Kombination von Social Engineering, dem Diebstahl von Zugangsdaten, Angriffen auf Kryptowährungsanwendungen, Persistenz und der Ausführung von Aufgaben aus der Ferne.

Erkennung sollte Netzwerk-, Prozess- und Dateispuren verbinden

Verantwortliche sollten nach Verbindungen zur ursprünglichen Kampagnendomain suchen, insbesondere nach Anfragen mit folgenden Elementen:

uasputnik[.]com
admin777111777.php

Zu den möglichen Verbindungen mit der Command-and-Control-Infrastruktur späterer Angriffsphasen zählt:

193.178.159[.]128:8080

Relevante Anfragepfade sind:

/api/v1/agent/
/api/v1/ext/

Anfragen mit einem X-API-Key-Header können bei der Untersuchung dieses Datenverkehrs zusätzliche Hinweise liefern.

Teams für Endpoint-Sicherheit sollten außerdem nach Folgendem suchen:

  • Erstellung oder Ausführung von psychedeliclove.exe.
  • Einer geplanten Aufgabe namens psychedelicloveUtils.
  • Den Dateien oder Pfaden executed_tasks.json und downloads\<taskid>_<filename>.
  • Unerwarteten Aktivitäten von msiexec.exe nach Interaktionen mit dem Browser.
  • MSI-Installationen, die über das Dialogfeld „Ausführen“ gestartet wurden.
  • Browserkomponenten, die über Native Messaging mit lokalen Prozessen kommunizieren.
  • Nachfolgenden EXE-, COM-, BAT-, CMD-, MSI- oder PowerShell-Nutzlasten, die mit dem Implantat in Verbindung stehen.

Ein Treffer im Netzwerkverkehr allein beweist nicht zwangsläufig eine Infektion. Analysten sollten Domain- oder IP-Verbindungen mit Aktivitäten im Zusammenhang mit der Zwischenablage, der Ausführung von msiexec.exe, Dateierstellungen, der Registrierung geplanter Aufgaben und ausgehenden C2-Anfragen abgleichen.

Es gibt weder einen vom Hersteller bereitgestellten Patch noch ein spezielles Bereinigungsprogramm oder ein dokumentiertes Verfahren zur Behebung des Problems. Potenziell betroffene Systeme sollten isoliert und untersucht werden, bevor Zugangsdaten zurückgesetzt werden. Da die Malware Browser-Geheimnisse und Kontotokens ins Visier nimmt, sollten bei der Reaktion auch aktive Sitzungen widerrufen und Passwörter geändert werden. Kryptowährungsanwendungen auf nachweislich infizierten Hosts müssen gesondert auf eine mögliche Offenlegung von Daten geprüft werden.

Die unmittelbarste Präventionsmaßnahme richtet sich an die Nutzer: Ein CAPTCHA, das dazu auffordert, Windows+R zu drücken und eingefügte Inhalte auszuführen, dient nicht der Verifizierung. Es fordert dazu auf, Code auszuführen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →