Un CAPTCHA falso propaga Psychedelic Stealer a través de sitios web ucranianos comprometidos
Sitios ucranianos comprometidos muestran un falso CAPTCHA que usa msiexec para instalar Psychedelic Stealer, roba credenciales y monederos.
Imagen ilustrativa generada con IA
Sitios legítimos, primera fase del ataque
Una campaña ClickFix está aprovechando sitios web de empresas ucranianas que han sido comprometidos para distribuir un malware de robo de información conocido como Psychedelic Stealer.
Los visitantes se encuentran con una página de verificación fraudulenta, similar a las de Cloudflare, que se carga mediante un iframe oculto. Los sitios afectados pertenecen a empresas consolidadas, entre ellas una clínica de tratamientos capilares, un fabricante de maquetas, una librería especializada, un centro de psicología, una tienda de herramientas y un comercio de productos para automóviles.
Sus cuentas activas en redes sociales y sus perfiles en directorios de terceros pueden hacer que los sitios parezcan fiables a los clientes habituales. Por tanto, los propios sitios web forman parte del engaño: es más probable que los usuarios sigan una solicitud de verificación inusual si aparece en una empresa que conocen.
La página falsa está escrita en ucraniano e incluye detalles visuales que buscan imitar la infraestructura de Cloudflare. En el pie de página se genera un «Ray ID» hexadecimal aleatorio, mientras que el texto del acuerdo muestra un «identificador de visitante» fijo. Ninguno de esos valores demuestra que Cloudflare haya procesado la solicitud.
Los investigadores también encontraron comentarios en ruso en el HTML y una declaración lang="ru". Esos elementos podrían reflejar cómo se desarrolló la página, pero no permiten determinar la nacionalidad, la ubicación ni la afiliación de los atacantes.
La campaña fue dada a conocer por Arctic Wolf Labs el 25 de septiembre de 2026.
Un truco con el portapapeles inicia Windows Installer
La cadena de infección depende de que la víctima ejecute el malware; no explota una vulnerabilidad de software.
Cuando el visitante hace clic en el CAPTCHA que aparece en pantalla, JavaScript copia en silencio un comando de Windows Installer en el portapapeles. A continuación, la página indica al usuario que pulse Windows+R, pegue el contenido copiado en el cuadro Ejecutar y pulse Enter.
El texto de verificación falso de Cloudflare incluido en el comando ayuda a mantener la apariencia de que se trata de un paso legítimo. En realidad, el comando ejecuta directamente la utilidad nativa de Windows msiexec.exe, que descarga o instala el paquete MSI malicioso.
Después, el MSI instala psychedeliclove.exe, un ejecutable de 64 bits identificado como Psychedelic Stealer.
Esta secuencia inicial no utiliza PowerShell. Es una diferencia importante, ya que las políticas de seguridad y los sistemas de detección basados en el comportamiento suelen considerar los intérpretes de PowerShell de alto riesgo. Al empezar con msiexec.exe, los atacantes podrían eludir controles configurados específicamente para detectar campañas ClickFix que recurren a PowerShell.
El método también contradice una expectativa habitual de los usuarios: un CAPTCHA auténtico nunca debería pedir que se abra el cuadro Ejecutar de Windows ni que se ejecute manualmente contenido del portapapeles. Esa solicitud es, por sí sola, una señal de alarma.
Psychedelic Stealer busca credenciales, tokens y monederos
Una vez instalado, Psychedelic Stealer busca contraseñas guardadas y tokens de cuentas almacenados en varios navegadores basados en Chromium y otros navegadores relacionados. Los navegadores identificados como objetivo son:
- Chrome
- Edge
- Brave
- Opera
- Opera GX
- Vivaldi
- Yandex
El malware también busca datos de aplicaciones de criptomonedas, como Exodus, Atomic Wallet, Electrum, Bitcoin Core y Litecoin Core. El robo de información de estas aplicaciones podría exponer datos de monederos u otra información sensible, según lo que esté guardado en el dispositivo infectado.
Sus capacidades van más allá del robo de credenciales. El malware recopila información del equipo, como los navegadores instalados y el estado del antivirus. También instala componentes en el navegador y crea un puente de mensajería nativa que permite que el contenido instalado en el navegador se comunique con un proceso local.
Para mantener la persistencia, Psychedelic Stealer crea una tarea programada llamada:
psychedelicloveUtils
A continuación, el malware consulta periódicamente su infraestructura de mando y control en busca de nuevas instrucciones. Registra el estado de las tareas en:
executed_tasks.json
Los archivos enviados a través del sistema de tareas se guardan con la siguiente estructura de directorios y nombres:
downloads\<taskid>_<filename>
Los formatos de carga admitidos incluyen archivos EXE, COM, BAT, CMD, MSI y PowerShell. Por tanto, PowerShell puede aparecer después de la infección, aunque no forme parte de la primera fase de distribución.
Este mecanismo de tareas convierte al ladrón de información en una plataforma para llevar a cabo intrusiones posteriores. Los operadores podrían utilizar un equipo infectado para ejecutar otras herramientas o malware, en lugar de detenerse tras recopilar datos del navegador y de los monederos.
Rublevka TDS centraliza el control de la campaña
Los atacantes gestionan la operación desde un panel llamado «РУБЛЁВКА TDS» (Rublevka TDS), en alusión a la acomodada zona de Rubliovka, cerca de Moscú.
El panel permite a los operadores sustituir el comando de Windows Installer que distribuyen los sitios comprometidos sin tener que modificar cada página inyectada. Gracias a este diseño centralizado, pueden cambiar la carga o las instrucciones de instalación mientras los sitios web siguen comprometidos.
Rublevka TDS también registra varias etapas de interacción del usuario:
- Abrir la página maliciosa.
- Hacer clic en el CAPTCHA falso.
- Hacer clic en el botón Done después de seguir las instrucciones mostradas.
El botón Done permanece desactivado durante unos 35 segundos después de copiar el comando. Ese intervalo da tiempo al visitante para abrir el cuadro Ejecutar, pegar el comando e intentar ejecutarlo.
En el momento en que se recopilaron los datos de la actividad, el panel mostraba 557 visitas, 426 clics en el CAPTCHA y 79 eventos completos en 32 países. Ucrania concentraba 446 visitas y 351 clics, por lo que era la ubicación más frecuente entre las observadas.
Esas cifras deben interpretarse con cautela. El panel denomina «ejecuciones» a los eventos completos y los utiliza para calcular una tasa de conversión, pero un evento completo solo confirma que alguien hizo clic en Done en el navegador. No demuestra que msiexec.exe se ejecutara correctamente, que se instalara el MSI ni que el equipo quedara comprometido.
Por tanto, se desconoce el número de infecciones confirmadas.
La infraestructura apareció poco antes de la actividad de distribución
El dominio central de la campaña era:
uasputnik[.]com
Se registró el 9 de septiembre de 2026 y se actualizó tres horas y media después. Las URL señuelo relacionadas aparecieron los días 12 y 13 de septiembre de 2026.
Esta secuencia sitúa las actividades de preparación y distribución observadas dentro de un breve periodo operativo. Sin embargo, las pruebas disponibles no permiten determinar quién registró la infraestructura ni cómo se comprometieron inicialmente los sitios web de las empresas ucranianas.
No se ha revelado ninguna vulnerabilidad, identificador CVE ni exploit utilizado contra esos sitios. Tampoco se conocen los sistemas de gestión de contenidos, las plataformas de alojamiento ni las versiones de los sitios web afectados.
Asimismo, la campaña no tiene una clasificación formal de gravedad ni una puntuación CVSS específica. El riesgo reside en la combinación de ingeniería social, robo de credenciales, selección de aplicaciones de criptomonedas, persistencia y ejecución remota de tareas.
La detección debe combinar indicios de red, procesos y archivos
Los equipos de seguridad deben buscar tráfico dirigido al dominio inicial de la campaña, en particular solicitudes relacionadas con:
uasputnik[.]com
admin777111777.php
Entre las posibles conexiones de mando y control de fases posteriores se incluyen las dirigidas a:
193.178.159[.]128:8080
Las rutas de solicitud relevantes son:
/api/v1/agent/
/api/v1/ext/
Las solicitudes que incluyan una cabecera X-API-Key pueden aportar información adicional al investigar este tráfico.
Los equipos de seguridad de los dispositivos también deberían buscar:
- La creación o ejecución de
psychedeliclove.exe. - Una tarea programada llamada
psychedelicloveUtils. - Los archivos o rutas
executed_tasks.jsonydownloads\<taskid>_<filename>. - Actividad inesperada de
msiexec.exedespués de interactuar con el navegador. - Instalaciones de MSI iniciadas desde el cuadro Ejecutar de Windows.
- Componentes del navegador que se comuniquen con procesos locales mediante mensajería nativa.
- Cargas posteriores en formato EXE, COM, BAT, CMD, MSI o PowerShell asociadas al malware.
La detección de tráfico de red coincidente no demuestra por sí sola que haya habido una infección. Los analistas deben correlacionar las conexiones a dominios o direcciones IP con la actividad del usuario relacionada con el portapapeles, la ejecución de msiexec.exe, la creación de archivos, el registro de tareas programadas y las solicitudes salientes al C2.
No hay ningún parche publicado por un proveedor, herramienta específica de limpieza ni procedimiento de recuperación documentado. Los sistemas potencialmente afectados deben aislarse e investigarse antes de restablecer las credenciales. Como el malware roba datos del navegador y tokens de cuentas, los equipos de respuesta deberían plantearse invalidar las sesiones activas, además de cambiar las contraseñas. Las aplicaciones de criptomonedas instaladas en equipos cuya infección esté confirmada requieren una revisión específica para determinar si se han visto expuestas.
La medida preventiva más clara es informar a los usuarios: un CAPTCHA que pide pulsar Windows+R y ejecutar contenido pegado no es un proceso de verificación. Es una instrucción para ejecutar código.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




