Новый вирус Psychedelic Stealer атакует украинский бизнес
В Украине зафиксирована новая фишинговая кампания, нацеленная на украинский бизнес. Российские хакеры используют вредоносное ПО под названием Psychedelic Stealer, при этом маскируя свои действия под системные уведомления и проверки безопасности.
По данным The Hacker News, под удар попали сайты клиник, интернет-магазинов и других коммерческих организаций.
Фейковая проверка Cloudflare и механика ClickFix
Для обмана пользователей злоумышленники внедряют вредоносный скрипт на легитимные веб-сайты. Когда пользователь заходит на такой ресурс, ему отображается поддельное окно проверки безопасности Cloudflare на украинском языке.
Схема инфицирования выглядит следующим образом:
- Автоматическое копирование: скрипт незаметно копирует в буфер обмена Windows системную команду msiexec.exe.
- Инструкции для пользователя: на экране появляется предложение открыть системное окно «Выполнить» (Win+R) и вставить туда скопированную команду.
- Искусственная задержка: сайт имитирует процесс загрузки в течение 35 секунд, чтобы побудить жертву выполнить инструкцию до того, как станет активной кнопка подтверждения.
После запуска команды пользователь загружает MSI-установщик с домена uasputnik[.]com, который устанавливает в систему вредоносный файл psychedeliclove.exe.
71% жертв находится в Украине, что указывает на масштаб этой фишинговой кампании из России.
Возможности Psychedelic Stealer
Вредоносное ПО Psychedelic Stealer предназначено для кражи конфиденциальных данных и обеспечения длительного доступа к зараженной системе.
Оно способно собирать сохраненные пароли и токены из популярных браузеров, таких как Chrome, Edge, Brave и Opera. Кроме того, вирус сканирует систему на наличие криптокошельков, включая MetaMask, Trust Wallet, Exodus и Atomic Wallet.
Программа также может изменять профили браузеров и выполнять произвольные команды, полученные с командного сервера.
Аналитики Arctic Wolf обнаружили панель управления этой кампанией под названием «РУБЛЕВКА TDS». Согласно статистике этой панели, из 557 просмотров инфицированных страниц 446 были зафиксированы в Украине.
Интерфейс на русском языке и явный фокус на украинских пользователях подтверждают российское происхождение атак.
RemotePanel и BoundSiphon: обход защиты
Параллельно исследователи Blackpoint Cyber зафиксировали использование схожей схемы ClickFix для доставки других вредоносных модулей – RemotePanel и BoundSiphon. В этой вариации атаки хакеры обходят контроль учетных записей (UAC) и настраивают исключения в Microsoft Defender.
После этого в систему загружается RemotePanel, который маскируется под службу времени Windows и предоставляет полный удаленный доступ к компьютеру. Вместе с ним в оперативную память загружается BoundSiphon – модуль для кражи паролей и документов, способный обходить новые механизмы защиты Chromium App-Bound Encryption.
Специалисты по кибербезопасности настоятельно рекомендуют пользователям проявлять бдительность, не вводить подозрительные команды в системные окна Windows и внимательно проверять адреса посещаемых сайтов.



