Resumen de la Campaña ClickFix
Recientemente, se ha observado una activa campaña de ClickFix que ha comprometido varios sitios web legítimos de empresas ucranianas. Los atacantes han insertado páginas de verificación falsas de Cloudflare con el objetivo de engañar a los visitantes y hacerles descargar un nuevo software de robo de información conocido como Psychedelic.
Funcionamiento del Malware
Cuando un usuario interactúa con la página comprometida, se copia un comando de instalación de Windows en el portapapeles, instando al visitante a pegarlo en el diálogo de ejecución de Windows. El comando utiliza msiexec.exe para descargar un instalador de Windows que despliega el malware. Este programa malicioso está diseñado para recolectar contraseñas de navegadores, tokens de cuentas y datos de carteras de criptomonedas, además de establecer una persistencia mediante tareas programadas y comunicarse con un servidor de comando y control (C2) para recibir más instrucciones.
Los sitios afectados incluyen una clínica de tratamientos capilares, un fabricante de modelos en miniatura, un librero especializado, una institución psicológica, un minorista de herramientas y un concesionario de automóviles. Estos sitios incluyen un elemento iframe que ejecuta JavaScript controlado por los atacantes.
Detalles Técnicos
El comando de ClickFix recupera un instalador MSI llamado elita.msi, alojado en el dominio uasputnik.com, que fue registrado el 9 de septiembre de 2026. Se han identificado otros instaladores MSI como miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi y vyse.msi. La página imita una pantalla de verificación de Cloudflare y presenta instrucciones en ucraniano. La operación en el portapapeles se realiza antes de que se muestren las instrucciones de Windows, y después de un breve retraso, se presenta un diálogo que mantiene el botón 'Hecho' deshabilitado durante aproximadamente 35 segundos, controlando así el progreso del usuario.
Funcionalidades del Psychedelic Stealer
El instalador MSI es responsable de obtener la carga útil de siguiente etapa, psychedeliclove.exe, desde la dirección 107.175.82.242:9000. Este ejecutable de 64 bits recopila credenciales de navegadores basados en Chromium, incluyendo Google Chrome, Microsoft Edge, Brave, y otros, exfiltrando la información a través de varios puntos finales. Entre sus funciones se incluyen: - Recolección de credenciales y tokens de cuentas. - Escaneo de extensiones de billeteras de criptomonedas y aplicaciones de escritorio. - Captura de información del host y su exfiltración. - Modificación de perfiles de navegador y establecimiento de un puente de mensajería nativa.
Implicaciones de Seguridad
La actividad del Psychedelic Stealer va más allá de una simple recolección de datos, ya que permite a los operadores ejecutar comandos adicionales, incluyendo la posibilidad de introducir más malware a través de distintos tipos de archivos ejecutables. Además, los registros en el panel de gestión de engaños de la campaña, denominado РУБЛЁВКА TDS (Rublevka TDS), indican que se ha realizado un seguimiento exhaustivo de las interacciones de los usuarios, con una notable concentración de vistas en Ucrania.
Conclusiones
Los indicios de que los operadores son de origen ruso, junto con la implementación del malware y el enfoque en usuarios ucranianos, sugieren una campaña dirigida específicamente contra este grupo. La combinación de técnicas de ingeniería social y el uso de infraestructura comprometida pone de relieve la creciente sofisticación de los ataques cibernéticos en la región.