Campagna malware sfrutta. Una campagna di tipo ClickFix sta prendendo di mira utenti ucraini attraverso siti web aziendali autentici, ma violati, trasformati in vettori per la distribuzione di malware. A documentare questa attività sono i ricercatori di Arctic Wolf Labs, con un’analisi pubblicata il 25 settembre 2026.

I ricercatori hanno individuato iframe nascosti iniettati nelle pagine di una clinica tricologica, un produttore di modellini in scala, una libreria specializzata, uno studio psicologico, un rivenditore di utensili e un negozio di ricambi auto. Gli utenti che visitano queste pagine non visualizzano il contenuto previsto, ma una schermata di verifica che imita quella di Cloudflare, portando all’installazione dell’infostealer Psychedelic Stealer.
Campagna malware sfrutta: perché è importante
L’inganno si basa sulla credibilità delle vittime intermedie: le attività sono reali, con profili social e schede su portali terzi, inducendo l’utente a fidarsi del dominio visitato. La finta pagina replica i dettagli grafici del servizio americano, inclusi un “Ray ID” esadecimale casuale nel piè di pagina e un identificativo visitatore fisso nel testo delle condizioni.
Secondo il rapporto, questi elementi sono puramente estetici per ingannare l’utente, in quanto non dimostrano che una verifica sia effettivamente avvenuta. Il testo è in ucraino, coerentemente con il target di riferimento, ma i commenti nel codice HTML sono in russo e il documento dichiara lang=”ru”.
Cliccando sul finto CAPTCHA, la pagina copia silenziosamente un comando di Windows Installer negli appunti, invitando l’utente a premere Windows+R, incollarlo ed eseguire. Non viene utilizzato PowerShell, spesso monitorato dalle soluzioni di sicurezza: il comando richiama direttamente msiexec.exe e contiene stringhe che lo fanno sembrare parte della verifica.
Il pacchetto MSI installa un eseguibile a 64 bit chiamato psychedeliclove.exe, che estrae le password salvate da Chrome, Edge, Brave, Opera, Opera GX, Vivaldi e Yandex, i token degli account e le credenziali di wallet come Exodus, Atomic Wallet, Electrum, Bitcoin Core e Litecoin Core.
L’infezione non si limita al furto iniziale: crea un’attività pianificata di persistenza denominata psychedelicloveUtils, profila la macchina (antivirus e browser inclusi) e interroga il server di comando e controllo in attesa di nuovi incarichi, supportando file EXE, COM, BAT, CMD, MSI e PowerShell. L’infezione è quindi considerata un punto d’appoggio per ulteriori azioni.
Cosa cambia e quali sono gli effetti
La gestione della campagna avviene tramite un pannello chiamato РУБЛЁВКА TDS, che consente di modificare l’URL del payload da un unico punto e tracciare ogni interazione. Al momento della rilevazione, il sistema contava 557 visualizzazioni, 426 clic e 79 eventi completati in 32 Paesi, con l’Ucraina a quota 446 visualizzazioni e 351 clic.
Il pulsante di conferma rimane disattivato per circa 35 secondi: non per motivi tecnici, ma per dare il tempo alla vittima di eseguire il comando. Il dominio centrale, uasputnik[.]com, è stato registrato il 9 settembre 2026 ed utilizzato come esca già il 12 e 13 settembre.
Tra gli indicatori da monitorare figurano le richieste ad admin777111777.php e il traffico verso 193.178.159[.]128:8080 sugli endpoint /api/v1/agent/ e /api/v1/ext/ con header X-API-Key.
La regola fondamentale per gli utenti resta una sola: nessuna verifica legittima richiede mai di incollare comandi nella finestra Esegui.
Fonte e approfondimento su campagna malware sfrutta: articolo originale.
* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.
Hardware Ready Ready to Bench?