Aanvallers hebben legitieme Oekraïense bedrijfswebsites gehackt en voorzien van een nep-Cloudflare-verificatiepagina die bezoekers een infostealer laat installeren. Onderzoekers van Arctic Wolf Labs zien de campagne nog actief. De malware is niet eerder beschreven en heet Psychedelic Stealer.
Bij ClickFix overtuigt een nepcontrole of foutmelding het slachtoffer om zelf een opdracht in Windows te plakken en uit te voeren, zodat de aanvaller het werk niet hoeft te doen. Hier laden de gekaapte sites via een iframe een script van fsputnik[.]com, dat de lokpagina in het Oekraïens toont. Zodra een bezoeker met de pagina werkt, kopieert die een Windows Installer-opdracht naar het klembord en vraagt de bezoeker die in het Uitvoeren-venster te plakken. De knop ‘Klaar’ wordt na 35 seconden actief, maar controleert niets. De opdracht haalt met msiexec.exe een MSI-bestand op van uasputnik[.]com, een domein dat op 9 september is geregistreerd.
De stealer haalt inloggegevens uit Chrome, Edge, Brave, Opera, Vivaldi en Yandex, plus browsertokens en gegevens van cryptowallets als MetaMask, Trust Wallet en Exodus. Ook verzamelt hij hostgegevens en past hij browserprofielen aan met ingebouwde extensies. Nieuwe taken haalt hij op bij een command-and-controlserver op 193.178.159[.]128:8080.
Het beheerpaneel van de gebruikte verkeersverdeler, ‘Rublevka TDS’, stond open. Daarin stonden 557 weergaven, 426 klikken en 79 voltooide acties uit 32 landen, waarvan de meeste (446 weergaven) uit Oekraïne. Cyrillische opmaak en broncode wijzen op Russischtalige exploitanten. Recent dook ClickFix ook elders op, bij een placeholder-domein uit ontwikkelaarsdocumentatie, maar dat is een losstaande zaak.
Ook buiten Oekraïne werkt deze truc op elke Windows-pc. Plak nooit een opdracht uit een webpagina in het Uitvoeren-venster, ook niet als de pagina van Cloudflare lijkt. Beheerders kunnen het venster via beleid beperken en msiexec-verkeer naar externe adressen in de gaten houden. Website-eigenaren controleren hun cms op onbekende iframes en scripts.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.