Un faux CAPTCHA propage le voleur de données Psychedelic Stealer via des sites ukrainiens compromis
Des sites ukrainiens compromis diffusent Psychedelic Stealer via un faux CAPTCHA Cloudflare qui lance msiexec pour voler mots de passe et cryptos.
Image d’illustration générée par IA
Des sites légitimes servent de première étape à l’attaque
Une campagne ClickFix exploite des sites d’entreprises ukrainiennes compromis pour diffuser un logiciel malveillant voleur d’informations connu sous le nom de Psychedelic Stealer.
Les visiteurs sont redirigés vers une fausse page de vérification imitant Cloudflare, chargée dans une iframe cachée. Les sites concernés appartiennent à des entreprises bien établies : une clinique de soins capillaires, un fabricant de maquettes, une librairie spécialisée, un établissement de psychologie, un vendeur d’outillage et un distributeur automobile.
Leurs comptes sur les réseaux sociaux et leurs fiches sur des sites tiers peuvent inspirer confiance aux clients qui les connaissent déjà. Les sites eux-mêmes participent donc à la tromperie : les utilisateurs sont plus enclins à suivre une demande de vérification inhabituelle lorsqu’elle apparaît sur le site d’une entreprise qu’ils reconnaissent.
La fausse page est rédigée en ukrainien et comporte des éléments visuels destinés à évoquer l’infrastructure de Cloudflare. Son pied de page génère un « Ray ID » hexadécimal aléatoire, tandis que le texte de consentement affiche un « identifiant visiteur » fixe. Aucune de ces valeurs ne prouve que Cloudflare a traité la requête.
Les chercheurs ont également repéré dans le code HTML des commentaires en russe et une déclaration lang="ru". Ces éléments peuvent refléter le mode de développement de la page, mais ne permettent pas d’établir la nationalité, la localisation ou l’appartenance organisationnelle des attaquants.
La campagne a été signalée par Arctic Wolf Labs le 25 septembre 2026.
Une ruse du presse-papiers lance Windows Installer
La chaîne d’infection repose sur la manipulation de la victime, que les attaquants incitent à exécuter le logiciel malveillant plutôt que d’exploiter une vulnérabilité.
Lorsque le visiteur clique sur le CAPTCHA affiché, JavaScript copie discrètement une commande Windows Installer dans le presse-papiers. La page lui demande ensuite d’appuyer sur Windows+R, de coller le contenu copié dans la boîte de dialogue Exécuter, puis d’appuyer sur Entrée.
Un texte de fausse vérification Cloudflare intégré à la commande renforce l’illusion d’une procédure légitime. En réalité, la commande lance directement l’utilitaire natif de Windows msiexec.exe, qui récupère ou installe le paquet MSI malveillant.
Le fichier MSI installe ensuite psychedeliclove.exe, un exécutable 64 bits identifié comme Psychedelic Stealer.
Cette première séquence ne fait pas appel à PowerShell. Cette différence est importante : les politiques de sécurité et les systèmes de détection comportementale considèrent souvent PowerShell comme un interpréteur à haut risque. En commençant par msiexec.exe, les attaquants peuvent échapper aux contrôles configurés pour détecter spécifiquement les campagnes ClickFix utilisant PowerShell.
Cette méthode détourne également une attente courante des utilisateurs : un véritable CAPTCHA ne devrait jamais obliger à ouvrir la boîte de dialogue Exécuter ni à lancer manuellement le contenu du presse-papiers. Cette demande constitue à elle seule un sérieux signal d’alerte.
Psychedelic Stealer cible les identifiants, les jetons et les portefeuilles
Une fois installé, Psychedelic Stealer recherche les mots de passe enregistrés et les jetons de compte stockés par plusieurs navigateurs basés sur Chromium ou apparentés. Les navigateurs ciblés sont :
- Chrome
- Edge
- Brave
- Opera
- Opera GX
- Vivaldi
- Yandex
Le logiciel malveillant recherche également des données associées à des applications de cryptomonnaie, notamment Exodus, Atomic Wallet, Electrum, Bitcoin Core et Litecoin Core. Selon les informations stockées sur l’appareil infecté, le vol de données dans ces applications peut exposer des informations de portefeuille ou d’autres éléments sensibles.
Ses capacités ne se limitent pas à la collecte d’identifiants. Le logiciel malveillant dresse le profil de la machine, en recueillant notamment des informations sur les navigateurs installés et l’état de l’antivirus. Il installe également des composants de navigateur et crée un pont de messagerie native, qui permet au contenu déployé dans le navigateur de communiquer avec un processus local.
Pour assurer sa persistance, Psychedelic Stealer crée une tâche planifiée nommée :
psychedelicloveUtils
Le logiciel malveillant interroge ensuite son infrastructure de commande et de contrôle pour obtenir de nouvelles instructions. L’état des tâches est consigné dans le fichier :
executed_tasks.json
Les fichiers transmis par le système de tâches sont enregistrés selon l’arborescence et le format de nommage suivants :
downloads\<taskid>_<filename>
Les formats de charge utile pris en charge comprennent les fichiers EXE, COM, BAT, CMD, MSI et PowerShell. PowerShell peut donc être utilisé après l’infection, même s’il n’intervient pas dans la première étape de la chaîne d’infection.
Ce mécanisme de tâches permet de transformer le voleur de données en plateforme pour des intrusions ultérieures. Les opérateurs peuvent ainsi utiliser un ordinateur infecté pour lancer d’autres outils ou logiciels malveillants, au lieu de s’arrêter après la collecte des données de navigateur et de portefeuille.
Rublevka TDS centralise le contrôle de la campagne
Les attaquants pilotent l’opération depuis un panneau nommé « РУБЛЁВКА TDS » (Rublevka TDS), en référence au quartier huppé de Rublevka, près de Moscou.
Le panneau permet aux opérateurs de remplacer la commande Windows Installer diffusée par les sites compromis sans modifier chaque page injectée. Cette architecture centralisée leur permet de changer la charge utile ou les instructions d’installation tout en maintenant les sites compromis en l’état.
Rublevka TDS enregistre également plusieurs étapes de l’interaction avec l’utilisateur :
- Ouverture de la page malveillante.
- Clic sur le faux CAPTCHA.
- Clic sur le bouton Done après avoir suivi les instructions affichées.
Le bouton Done reste désactivé pendant environ 35 secondes après la copie de la commande. Ce délai laisse au visiteur le temps d’ouvrir la boîte de dialogue Exécuter, de coller la commande et de tenter de l’exécuter.
Au moment de la collecte des données, le panneau affichait 557 vues, 426 clics sur le CAPTCHA et 79 événements complets dans 32 pays. L’Ukraine représentait 446 vues et 351 clics, ce qui en faisait le principal lieu observé.
Ces chiffres doivent être interprétés avec prudence. Le panneau qualifie les événements complets d’« exécutions » et les utilise pour calculer un taux de conversion, mais un événement complet indique seulement qu’une personne a cliqué sur Done dans le navigateur. Il ne prouve ni que msiexec.exe a été lancé avec succès, ni que le MSI a été installé, ni que la machine a été compromise.
Le nombre d’infections confirmées reste donc inconnu.
L’infrastructure est apparue peu avant la campagne de diffusion
Le domaine central de la campagne était :
uasputnik[.]com
Il a été enregistré le 9 septembre 2026, puis mis à jour trois heures et demie plus tard. Des URL leurres associées sont apparues les 12 et 13 septembre 2026.
Cette chronologie situe les activités de préparation et de diffusion observées dans une période opérationnelle brève. Toutefois, les éléments disponibles ne permettent pas de déterminer qui a enregistré l’infrastructure ni comment les sites des entreprises ukrainiennes ont été initialement compromis.
Aucune vulnérabilité, aucun identifiant CVE ni aucun exploit utilisé contre ces sites n’a été divulgué. Les systèmes de gestion de contenu, les plateformes d’hébergement et les versions des sites concernés ne sont pas non plus connus.
De même, aucun niveau de gravité officiel ni score CVSS ne s’applique à cette campagne. Le risque tient plutôt à la combinaison de l’ingénierie sociale, du vol d’identifiants, du ciblage de cryptomonnaies, de la persistance et de l’exécution de tâches à distance.
La détection doit croiser les indices réseau, processus et fichiers
Les équipes de défense devraient rechercher du trafic vers le domaine initial de la campagne, notamment les requêtes impliquant :
uasputnik[.]com
admin777111777.php
Les communications ultérieures avec l’infrastructure de commande et de contrôle peuvent inclure des connexions à :
193.178.159[.]128:8080
Les chemins de requête suivants sont également pertinents :
/api/v1/agent/
/api/v1/ext/
La présence d’un en-tête X-API-Key dans les requêtes peut apporter des éléments utiles à l’analyse de ce trafic.
Les équipes responsables des terminaux devraient également rechercher :
- La création ou l’exécution de
psychedeliclove.exe. - Une tâche planifiée nommée
psychedelicloveUtils. - Les fichiers ou chemins
executed_tasks.jsonetdownloads\<taskid>_<filename>. - Une activité inhabituelle de
msiexec.exeaprès une interaction avec le navigateur. - Une installation MSI lancée depuis la boîte de dialogue Exécuter de Windows.
- Des composants de navigateur communiquant avec des processus locaux par messagerie native.
- Des charges utiles EXE, COM, BAT, CMD, MSI ou PowerShell exécutées ensuite par le logiciel malveillant.
La détection d’une connexion réseau ne suffit pas, à elle seule, à prouver une infection. Les analystes devraient mettre en corrélation les connexions à un domaine ou une adresse IP avec l’activité de l’utilisateur autour du presse-papiers, l’exécution de msiexec.exe, la création de fichiers, l’enregistrement d’une tâche planifiée et les requêtes sortantes vers l’infrastructure de commande et de contrôle.
Aucun correctif publié par un éditeur, outil de nettoyage spécifique ou procédure de remédiation documentée n’est disponible. Les systèmes potentiellement concernés devraient être isolés et examinés avant toute réinitialisation des identifiants. Comme le logiciel malveillant cible les secrets de navigateur et les jetons de compte, les équipes d’intervention devraient envisager de révoquer les sessions actives et de changer les mots de passe. Les applications de cryptomonnaie présentes sur les machines dont l’infection est confirmée nécessitent également un examen spécifique afin d’évaluer une éventuelle exposition.
La mesure de prévention la plus directe concerne les utilisateurs : un CAPTCHA qui demande d’appuyer sur Windows+R et d’exécuter un contenu collé n’est pas une vérification. C’est une instruction visant à lancer du code.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




