Sites ukrainiens piratés pour voler données
Des sites ukrainiens sont compromis pour induire les utilisateurs à télécharger un logiciel de vol d'informations.
Hacked Ukrainian Sites Serve Fake Cloudflare ClickFix Lures for Psychedelic Stealer
Un campagne active de ClickFix a compromis des sites web légitimes ukrainiens pour injecter des pages de vérification fictives de Cloudflare, trompant les visiteurs en leur faisant croire qu’ils doivent installer un logiciel de vérification. Ces pages, conçues en langue ukrainienne, copient un commandement Windows Installer dans le presse-papiers, puis l’affichent dans un dialogue de type "Run" après une attente de 3 secondes, avec un bouton "Done" désactivé pendant 35 secondes. L’attaque exploite une chaîne de mise en œuvre via l’URL uasputnik.com, où sont hébergés des fichiers MSI comme elita.msi, miks.msi, astra.msi, neon.msi, sova.msi, et vyse.msi. L’installation de ces MSI déclenche la récupération d’un exécutable psychedeliclove.exe à l’adresse 107.175.82.242:9000, qui est un stealer spécifique à Windows 64 bits, conçu pour collecter des données sensibles. Ce logiciel extrait des mots de passe, des tokens d’authentification, des données de portefeuilles cryptomonnaies, et des informations système, via des endpoints comme /api/v1/ext/passwords, /api/v1/ext/tokens, et /api/v1/ext/wallets, avant de s’installer en modifiant les profils de navigateurs et d’établir un pont natif.
Points clés
- CVE / Versions : Aucun CVE officiel mentionné, mais le logiciel
Psychedelic Stealerest préviously undocumented (non publié dans les bases de données de vulnérabilité). - Produits / Commandes : Utilisation de
msiexec.exepour lancer des MSI installers (ex:elita.msi), puis d’un script PowerShell pour exécuterpsychedeliclove.exevia107.175.82.242:9000. - C2 / Domaines : Le C2 principal est à
193.178.159.128:8080, tandis que le panneau de gestion des lures (Rublevka TDS) est accessible suruasputnik.com(enregistré le 9 sept. 2026). - Fonctionnalités du malware : Collecte des données de navigateurs (Chrome, Edge, Brave, etc.), exfiltration via des endpoints REST, installation persistante via des tâches planifiées, et mise en place de ponts natifs pour communication avec le système.
- Analyse de l’activité : Le panneau Rublevka TDS enregistre 557 vues, 426 clics, 79 événements complets (446 vues, 351 clics en Ukraine), avec une concentration géographique claire sur l’Ukraine, les États-Unis, la Pologne, l’Allemagne, le Canada et les Pays-Bas.