Un falso CAPTCHA diffonde Psychedelic Stealer tramite siti ucraini compromessi

Falso CAPTCHA su siti ucraini diffonde Psychedelic Stealer via ClickFix: ruba password, token e wallet crypto tramite msiexec.

Un falso CAPTCHA diffonde Psychedelic Stealer tramite siti ucraini compromessi
Malware

Immagine illustrativa generata con AI

I siti legittimi diventano il primo stadio dell’attacco

Una campagna ClickFix sfrutta siti web di aziende ucraine compromessi per distribuire Psychedelic Stealer, un malware progettato per sottrarre informazioni.

Ai visitatori viene mostrata una pagina di verifica fraudolenta, simile a quelle di Cloudflare, caricata tramite un iframe nascosto. I siti colpiti appartengono ad aziende affermate, tra cui una clinica tricologica, un produttore di modellini, una libreria specializzata, una struttura psicologica, un rivenditore di utensili e uno del settore automobilistico.

Gli account social ufficiali e le schede presenti su piattaforme di terzi possono far apparire affidabili questi siti agli occhi dei clienti abituali. I siti stessi diventano così parte dell’inganno: è più probabile che gli utenti seguano una richiesta di verifica insolita se compare su un sito aziendale che già conoscono.

La pagina falsa è in ucraino e include dettagli grafici pensati per ricordare l’infrastruttura di Cloudflare. Nel piè di pagina genera un «Ray ID» esadecimale casuale, mentre il testo dell’accordo mostra un «identificativo del visitatore» fisso. Nessuno dei due valori dimostra che la richiesta sia stata elaborata da Cloudflare.

I ricercatori hanno inoltre trovato commenti in russo nel codice HTML e una dichiarazione lang="ru". Questi elementi potrebbero riflettere le modalità di sviluppo della pagina, ma non permettono di stabilire la nazionalità, la posizione o l’appartenenza organizzativa degli attaccanti.

La campagna è stata segnalata da Arctic Wolf Labs il 25 settembre 2026.

Un trucco con gli appunti avvia Windows Installer

La catena di distribuzione punta a convincere la vittima a eseguire il malware, anziché sfruttare una vulnerabilità software.

Quando un visitatore clicca sul CAPTCHA visualizzato, JavaScript copia silenziosamente negli appunti un comando di Windows Installer. La pagina invita poi l’utente a premere Windows+R, incollare il contenuto copiato nella finestra Esegui e premere Invio.

Il comando contiene un testo di verifica di Cloudflare contraffatto, che contribuisce a far sembrare legittimo il passaggio. In realtà, avvia direttamente l’utility nativa di Windows msiexec.exe, che scarica o installa il pacchetto MSI dannoso.

Il pacchetto MSI installa poi psychedeliclove.exe, un eseguibile a 64 bit identificato come Psychedelic Stealer.

In questa fase iniziale non viene avviato PowerShell. La distinzione è importante: spesso le policy di sicurezza e i sistemi di rilevamento comportamentale considerano PowerShell un interprete ad alto rischio. Avviando la catena con msiexec.exe, gli attaccanti potrebbero eludere i controlli configurati per rilevare esclusivamente le campagne ClickFix basate su PowerShell.

La tecnica sfrutta anche un’aspettativa comune degli utenti: un CAPTCHA autentico non dovrebbe mai richiedere di aprire la finestra Esegui di Windows né di eseguire manualmente il contenuto degli appunti. La richiesta è di per sé un chiaro campanello d’allarme.

Psychedelic Stealer prende di mira credenziali, token e portafogli digitali

Una volta installato, Psychedelic Stealer cerca password salvate e token degli account memorizzati in diversi browser basati su Chromium e in altri browser. I prodotti documentati come bersaglio sono:

  • Chrome
  • Edge
  • Brave
  • Opera
  • Opera GX
  • Vivaldi
  • Yandex

Il malware cerca anche dati appartenenti ad applicazioni per criptovalute, tra cui Exodus, Atomic Wallet, Electrum, Bitcoin Core e Litecoin Core. La sottrazione di dati da queste applicazioni potrebbe esporre informazioni sui portafogli o altro materiale sensibile, a seconda di ciò che è memorizzato sul dispositivo infetto.

Le sue capacità vanno oltre la raccolta di credenziali. Il malware raccoglie informazioni sul sistema, tra cui i browser installati e lo stato dell’antivirus. Installa inoltre componenti per il browser e crea un bridge di messaggistica nativa, che consente ai contenuti distribuiti nel browser di comunicare con un processo locale.

Per mantenere la persistenza, Psychedelic Stealer crea un’attività pianificata chiamata:

psychedelicloveUtils

Il malware interroga poi la propria infrastruttura di comando e controllo per ricevere ulteriori istruzioni. Registra lo stato delle attività in:

executed_tasks.json

I file inviati tramite il sistema di task vengono salvati secondo la seguente struttura di directory e denominazione:

downloads\<taskid>_<filename>

I formati di payload supportati includono file EXE, COM, BAT, CMD, MSI e PowerShell. PowerShell può quindi comparire dopo l’infezione, anche se non è presente nella fase iniziale della catena di distribuzione.

Questo meccanismo di esecuzione dei task trasforma lo stealer in una piattaforma per ulteriori intrusioni. Gli operatori potrebbero sfruttare un computer infetto per eseguire altri strumenti o malware, anziché fermarsi alla raccolta di dati dai browser e dai portafogli digitali.

Rublevka TDS centralizza il controllo della campagna

Gli attaccanti gestiscono l’operazione tramite un pannello chiamato «РУБЛЁВКА TDS» (Rublevka TDS), un riferimento alla ricca area di Rublevka, vicino a Mosca.

Il pannello consente agli operatori di sostituire il comando di Windows Installer distribuito dai siti compromessi senza modificare ogni singola pagina infetta. Questa architettura centralizzata permette di cambiare il payload o le istruzioni d’installazione lasciando intatte le compromissioni dei siti.

Rublevka TDS registra inoltre diverse fasi dell’interazione dell’utente:

  1. Apertura della pagina dannosa.
  2. Clic sul CAPTCHA falso.
  3. Clic sul pulsante Done dopo aver seguito le istruzioni visualizzate.

Il pulsante Done resta disattivato per circa 35 secondi dopo la copia del comando. Questo intervallo dà al visitatore il tempo di aprire la finestra Esegui, incollare il comando e provare a eseguirlo.

Al momento della raccolta dei dati, il pannello indicava 557 visualizzazioni, 426 clic sul CAPTCHA e 79 eventi completati in 32 Paesi. L’Ucraina rappresentava 446 visualizzazioni e 351 clic, risultando la località più frequente tra quelle osservate.

Questi numeri vanno interpretati con cautela. Il pannello definisce gli eventi completati «esecuzioni» e li usa per calcolare un tasso di conversione, ma un evento completato dimostra soltanto che qualcuno ha cliccato su Done nel browser. Non prova che msiexec.exe sia stato eseguito correttamente, che il pacchetto MSI sia stato installato o che il sistema sia stato compromesso.

Il numero effettivo di infezioni confermate è quindi sconosciuto.

L’infrastruttura è comparsa poco prima delle attività di distribuzione

Il dominio principale della campagna era:

uasputnik[.]com

È stato registrato il 9 settembre 2026 e aggiornato tre ore e mezza più tardi. Gli URL usati come esche sono comparsi il 12 e il 13 settembre 2026.

La sequenza colloca le attività osservate di preparazione e distribuzione in un periodo operativo breve. Tuttavia, le prove disponibili non permettono di stabilire chi abbia registrato l’infrastruttura né come siano stati inizialmente compromessi i siti delle aziende ucraine.

Non sono state divulgate vulnerabilità, identificativi CVE o tecniche di exploit usate contro quei siti. Non si conoscono nemmeno i sistemi di gestione dei contenuti, le piattaforme di hosting e le versioni dei siti interessati.

Allo stesso modo, alla campagna non è stato assegnato un livello di gravità ufficiale né un punteggio CVSS. Il rischio deriva invece dalla combinazione di ingegneria sociale, furto di credenziali, attacchi ai portafogli di criptovalute, persistenza ed esecuzione remota di task.

Il rilevamento deve combinare dati di rete, processi e file

I responsabili della difesa dovrebbero cercare traffico diretto al dominio iniziale della campagna, in particolare richieste che coinvolgono:

uasputnik[.]com
admin777111777.php

Tra le possibili attività successive di comando e controllo figurano le connessioni a:

193.178.159[.]128:8080

I percorsi delle richieste da monitorare includono:

/api/v1/agent/
/api/v1/ext/

Le richieste che contengono un’intestazione X-API-Key possono fornire ulteriori elementi utili durante l’analisi del traffico.

I team di sicurezza degli endpoint dovrebbero inoltre cercare:

  • La creazione o l’esecuzione di psychedeliclove.exe.
  • Un’attività pianificata chiamata psychedelicloveUtils.
  • I file o i percorsi executed_tasks.json e downloads\<taskid>_<filename>.
  • Attività anomale di msiexec.exe successive all’interazione con il browser.
  • Installazioni MSI avviate tramite la finestra Esegui di Windows.
  • Componenti del browser che comunicano con processi locali tramite messaggistica nativa.
  • Payload EXE, COM, BAT, CMD, MSI o PowerShell eseguiti successivamente e associati al malware.

Una corrispondenza di rete, da sola, non dimostra necessariamente che il sistema sia stato infettato. Gli analisti dovrebbero correlare le connessioni a domini o indirizzi IP con l’attività dell’utente relativa agli appunti, l’esecuzione di msiexec.exe, la creazione di file, la registrazione di attività pianificate e le richieste in uscita verso l’infrastruttura C2.

Non sono disponibili patch rilasciate dai fornitori, strumenti specifici per la rimozione o procedure di bonifica documentate. I sistemi potenzialmente interessati dovrebbero essere isolati e analizzati prima di reimpostare le credenziali. Poiché il malware prende di mira i dati sensibili dei browser e i token degli account, oltre a cambiare le password i responsabili della risposta dovrebbero valutare l’invalidazione delle sessioni attive. Le applicazioni per criptovalute presenti sui sistemi infetti confermati richiedono un’analisi separata per verificare eventuali esposizioni.

La misura preventiva più immediata riguarda gli utenti: un CAPTCHA che chiede di premere Windows+R ed eseguire del contenuto incollato non è una procedura di verifica. È un invito a eseguire codice.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →