Forscher von Arctic Wolf Labs haben eine Kampagne aufgedeckt, bei der kompromittierte Websites über gefälschte CAPTCHA-Abfragen Schadsoftware namens Psychedelic Stealer verbreiten.
Betroffen sind mehrere legitime ukrainische Unternehmensseiten, darunter eine Haarbehandlungsklinik, ein Modellbauhersteller, ein Buchhändler beziehungsweise Verlag, eine psychologische Einrichtung sowie ein Werkzeug- und ein Autohändler. Die Infiltration erfolgt über injizierte iframes auf den kompromittierten Seiten.
Russische Spuren, ukrainisches Ziel
Auffällig ist die sprachliche Gestaltung der Falle: Die gefälschte Cloudflare-CAPTCHA-Seite präsentiert sich auf Ukrainisch, während die Code-Kommentare im Hintergrund auf Russisch verfasst sind und die Spracheinstellung auf „ru“ steht. Arctic Wolf Labs betont, dass sich aus den Artefakten zwar russische Urheberschaft ableiten lässt, eine konkrete Gruppenzuordnung jedoch nicht möglich ist.
Technisch setzt die Kampagne auf die sogenannte ClickFix-Technik: Opfern wird ein msiexec-Befehl in die Zwischenablage kopiert, den sie über die Tastenkombination Windows+R selbst ausführen sollen. Der eigentliche MSI-Download stammt von der Domain uasputnik.com, die laut WHOIS-Eintrag am 9. September 2026 registriert wurde.
Admin-Panel zeigt Reichweite in 32 Ländern
Ein öffentlich einsehbares Admin-Panel mit dem Namen „РУБЛЁВКА TDS“ dokumentiert den Umfang der Kampagne: Es verzeichnet 557 Seitenaufrufe, 426 Klicks und 79 abgeschlossene Ereignisse aus 32 Ländern. Der weit überwiegende Teil entfällt auf die Ukraine mit 446 Aufrufen, 351 Klicks und 71 abgeschlossenen Ereignissen.
Mit deutlichem Abstand folgen die USA mit 31 Aufrufen, Polen mit 16 und Deutschland mit 12 Aufrufen. Arctic Wolf Labs weist jedoch darauf hin, dass diese Ereignisse keine erfolgreiche Ausführung oder tatsächliche Kompromittierung belegen.
Angriffe wie diese zeigen, wie schnell sensible Zugangsdaten in die Hände von Kriminellen gelangen können. Ein kostenloser Report erklärt, wie Sie Ihre Konten durch moderne Passkeys absichern und sich effektiv vor Phishing und Datenklau schützen. Gratis-Report: Passwortlos und sicher anmelden
Zielgerichtete Datenerfassung
Psychedelic Stealer nimmt gezielt Chromium-basierte Browser ins Visier, darunter Chrome, Edge, Brave, Opera, Opera GX, Vivaldi und Yandex. Ergänzend werden Krypto-Wallet-Erweiterungen wie MetaMask, Trust Wallet, OKX Wallet und SafePal sowie Desktop-Wallets wie Exodus, Atomic Wallet, Electrum und Bitcoin Core sowie Litecoin Core angegriffen.
Für dauerhaften Zugriff richtet die Schadsoftware eine geplante Anmeldeaufgabe ein und sammelt Systeminformationen, darunter MAC-Adresse, Adminrechte und installierte Antivirensoftware. Über die Kommandozentrale können anschließend weitere ausführbare Dateien, MSI-Pakete oder PowerShell-Skripte nachgeladen werden.
Teil eines größeren MaaS-Ökosystems
Psychedelic Stealer stammt aus dem sogenannten Malware-as-a-Service-Framework Lunex, dessen Entdeckung auf den Sicherheitsanbieter Ontinue zurückgeht. Die Lunex-Kampagne nutzt zusätzlich den verwundbaren AMD-Radeon-Kernel-Treiber PDFWKRNL.sys (CVE-2023-20598), um Endpoint-Monitoring vor der eigentlichen Stealer-Installation zu schwächen.
Die Angriffskette verläuft dabei über vier Stufen: von der gefälschten CAPTCHA-Seite über den sogenannten LunexLoader, der per UAC-Bypass über das COM-Objekt CMSTPLUA sowie mittels Bring-Your-Own-Vulnerable-Driver-Technik Sicherheitsmechanismen umgeht, bis hin zur eigentlichen Stealer-Auslieferung.
Wer sich mit der Abwehr digitaler Bedrohungen befasst, muss die aktuellen Taktiken der Hacker kennen. Dieser kostenlose Leitfaden zeigt Unternehmen in vier konkreten Schritten, wie sie Phishing-Angriffe und psychologische Manipulationstaktiken rechtzeitig entlarven. Anti-Phishing-Paket jetzt kostenlos herunterladen
Nach Angaben von fullcirclecyber.com richtet sich der Angriff gezielt an Nutzer mit Interesse an Informationen zu Psychedelika und setzt dabei auf lokalisierte Inhalte sowie vertraute Interfaces, um spezifische Sprach- und Kulturgruppen anzusprechen.
Als kurzfristige Gegenmaßnahmen werden Security-Awareness-Schulungen binnen 24 bis 72 Stunden, angepasste WAF-Regeln sowie eine Überprüfung der Incident-Response-Prozesse empfohlen.
Langfristig raten Sicherheitsexperten zu verstärkter Threat-Intelligence-Nutzung, systematischem Schwachstellenmanagement nach NIST-Standard, Mehrfaktor-Authentifizierung und Data-Loss-Prevention-Maßnahmen. Für betroffene Organisationen besteht zudem mögliche regulatorische Exposition im Hinblick auf DSGVO, HIPAA und CCPA.

