Arctic Wolf volgt een campagne waarbij gehackte Oekraïense zakelijke websites via een geïnjecteerde iframe een nep-Cloudflare-verificatie tonen. Bezoekers plakken zelf een msiexec-commando in het Windows Run-venster. De keten eindigt bij een nog niet eerder geïdentificeerde infostealer met het label “Psychedelic”.
De aanvallers kozen niet voor een onbekend kwaadaardig domein, maar voor websites waar bezoekers al kwamen. Arctic Wolf vond geïnjecteerde iframes bij onder meer een haarkliniek, een schaalmodelfabrikant, een boekhandel annex uitgeverij, een gereedschapswinkel en een autobedrijf. Het script verwees naar infrastructuur van de aanvallers.
De nagemaakte verificatiepagina toont Oekraïense instructies, terwijl de HTML Russische codecommentaren bevat en lang="ru" declareert. Ook de Ray ID in de footer is nep. Arctic Wolf noemt dat volgens het rapport “window dressing to fool the site visitor”.
msiexec in plaats van PowerShell
Opvallend detail: waar de meeste ClickFix-varianten een gecodeerd PowerShell-commando naar het klembord schrijven, gebruikt deze campagne Windows Installer. Het commando haalt elita.msi op met de opties /i en /passive. Detectie die zich beperkt tot encoded PowerShell mist die stap dus.
De MSI laadt vervolgens psychedeliclove.exe, een 64-bit Windows-executable. Die stealer richt zich op Chromium-browsers als Chrome, Edge, Brave, Opera, Vivaldi en Yandex, en verzamelt wachtwoorden, accounttokens en wallet-data van MetaMask, Trust Wallet, OKX Wallet, SafePal, Exodus, Electrum en Bitcoin Core. Persistentie loopt via een geplande taak met de naam psychedelicloveUtils. Daarnaast pollt de implant een C2-server voor nieuwe taken en ondersteunt hij EXE-, BAT-, MSI- en PowerShell-bestanden.
Arctic Wolf trof ook een onbeschermd beheerpaneel aan, met branding РУБЛЁВКА TDS. Dat registreerde 557 views, 426 clicks en 79 ‘complete’-events in 32 landen. Oekraïne nam 446 views voor zijn rekening, gevolgd door de Verenigde Staten (31), Polen (16) en Duitsland (12). Die events bewijzen geen uitvoering of besmetting, benadrukt het onderzoeksteam.
Arctic Wolf wijst de activiteit voorlopig niet toe aan een bekende dreigingsgroep.
Tip: Nep-installatiepagina’s Claude Code verspreiden infostealer