Sites comerciais ucranianos legítimos foram comprometidos para exibir uma falsa página de verificação do Cloudflare que instala um infostealer inédito, batizado de Psychedelic Stealer pela Arctic Wolf Labs e ligado pela Ontinue à plataforma de malware como serviço Lunex. A vítima é levada a colar um comando do Windows Installer no diálogo Executar; o pacote baixado entrega um implante que coleta senhas salvas em navegadores, tokens de sessão e dados de carteiras de criptomoedas e que segue recebendo tarefas remotas depois da instalação. A ação prioritária para equipes defensivas é caçar os artefatos de persistência em estações Windows — a tarefa agendada psychedelicloveUtils e a chave de registro do host de mensagens nativas com.lunex.explorer — e reforçar com os usuários que nenhum processo de verificação legítimo pede colagem de comando no Executar.
Dois relatórios técnicos independentes, publicados em 24 de setembro de 2026 pela Arctic Wolf Labs e pelo Cyber Defence Centre da Ontinue, sustentam esta análise com engenharia reversa da cadeia completa. O painel de gestão de iscas deixado exposto durante a investigação registrou 557 visualizações em 32 países até o momento da coleta, com 446 atribuídas à Ucrânia. Esses números medem interação com a página falsa, não comprometimento confirmado — ressalva explícita dos pesquisadores —, mas revelam escala operacional e foco geográfico. O domínio central da operação, uasputnik[.]com, foi registrado em 9 de setembro de 2026, e as URLs de isca referenciando os sites comprometidos apareceram entre 12 e 13 de setembro: uma janela operacional de menos de uma semana.
Como o golpe funciona
A diferença desta campanha para um phishing comum está no vetor inicial. Em vez de atrair vítimas para um domínio desconhecido, os operadores invadiram sites de negócios reais da Ucrânia — uma clínica de tratamento capilar, um fabricante de maquetes, uma livraria e editora especializada, uma clínica psicológica, uma loja de ferramentas e uma revendedora automotiva — e injetaram um iframe que carrega a página falsa. O visitante vê a verificação sobreposta a um site em que confia, com histórico e tráfego legítimos, o que elimina a barreira psicológica do domínio estranho.
A página imita a tela de verificação do Cloudflare em ucraniano, com um Ray ID hexadecimal gerado aleatoriamente e um identificador fixo de visitante — ornamentação sem valor probatório, como os pesquisadores destacam. Quando a vítima clica no container do CAPTCHA, o evento copia para a área de transferência um comando Msiexec.exe /i que baixa e instala o pacote elita.msi do domínio dos atacantes, em modo silencioso com barra de progresso. Só depois a página mostra as instruções para pressionar Windows+R, colar e executar. A escolha do Windows Installer, em vez do PowerShell codificado típico de outros golpes, escapa de detecções focadas em scripts ofuscados. É a mesma lógica de fazer a própria vítima executar o ataque vista no kit de phishing EvilTokens, desmantelado após driblar MFA.
O comando exibido não está fixo na página: no carregamento, a isca busca um texto em admin777111777.php no servidor dos atacantes, e o painel chamado Rublevka TDS permite trocar o comando por domínio sem alterar o HTML da isca. Essa separação entre a identidade exibida ao visitante e a infraestrutura de entrega permite reusar a mesma isca em vários sites comprometidos com configuração centralizada — e trocar a URL do payload em minutos se um domínio cair.
O que o implante rouba
O implante final, psychedeliclove.exe, é um executável de 64 bits que rouba credenciais de navegadores, tokens de conta e dados de carteiras de criptomoedas. A coleta de senhas atinge navegadores baseados em Chromium — Chrome, Edge, Brave, Opera, Opera GX, Vivaldi e Yandex —, com URL, usuário e senha de cada registro enviados ao endpoint /api/v1/ext/passwords. Os tokens vêm de uma cópia temporária do banco Web Data (wd_tmp.db), enviada a /api/v1/ext/tokens. As carteiras cobrem duas frentes: extensões como MetaMask, Trust Wallet, OKX Wallet e SafePal, e aplicativos locais como Exodus, Atomic Wallet, Electrum, Bitcoin Core e Litecoin Core, com envio por /api/v1/ext/wallets.
Além do roubo pontual, o implante perfila a máquina — nome, usuário, versão do sistema, CPU, memória, GPU, disco, antivírus instalado e navegadores presentes —, cria a tarefa agendada de logon e consulta o servidor de comando e controle em busca de tarefas, podendo executar cargas EXE, COM, BAT, CMD, MSI e PowerShell. A análise da Ontinue acrescenta o componente mais incômodo para a remediação: um host de mensagens nativas em PowerShell registrado nas chaves do Chrome e do Edge, que dá aos operadores acesso persistente ao sistema de arquivos pela extensão implantada no navegador — persistência que sobrevive à simples remoção do binário original. Outros infostealers recentes seguiram a mesma lógica de ampliar o escopo do roubo, como o Remus, que mira credenciais de serviços de IA.
O driver que cega o EDR
O detalhe que eleva esta campanha acima de um golpe de engenharia social está no estágio anterior ao implante. Na engenharia reversa da Ontinue, antes de entregar o stealer, o loader executa uma cadeia BYOVD com o driver assinado da AMD PDFWKRNL.sys, associado à falha CVE-2023-20598, para desativar a monitoração de segurança em nível de kernel antes de instalar o stealer. O EDR continua rodando na máquina, mas fica cego: os callbacks que alimentariam os alertas são neutralizados com o kernel ainda vivo. BYOVD não é novidade em ransomware; o incomum é usá-lo para abrir caminho a um infostealer de baixo perfil.
O caminho até o kernel começa sem elevação visível. O loader mascara sua imagem no Process Environment Block para parecer um binário legítimo do Windows, instancia o objeto COM de autoelevação CMSTPLUA para obter privilégios de administrador sem prompt de UAC, habilita o privilégio de carregar drivers e instala o arquivo como serviço. Ele também carrega uma lista cifrada de vinte drivers de segurança a verificar antes de agir e lê o GUID de PDB do ntoskrnl.exe da vítima, invocando curl.exe para consultar informação específica do kernel alvo. Todas as strings operacionais estão cifradas com AES-256 em modo CTR, o timestamp de compilação é falsificado e uma função de código morto infla a tabela de imports com APIs de mentira para enganar a análise estática.
Indicadores para investigar
Para triagem imediata, a tabela reúne os artefatos mais confiáveis da cadeia, com prioridade para os que indicam execução efetiva, e não apenas visualização da isca:
| Indicador | Papel na cadeia |
|---|---|
| uasputnik[.]com | Domínio de isca, painel e hospedagem do MSI |
| elita.msi | Pacote de instalação inicial |
| psychedelicloveUtils | Tarefa agendada de logon (persistência) |
| com.lunex.explorer | Host de mensagens nativas no registro do navegador |
| 193.178.159[.]128:8080 | C2 do implante (caminhos /api/v1/agent/ e /api/v1/ext/) |
| 06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90 | SHA-256 do psychedeliclove.exe |
Na telemetria de rede, o acesso à URL exata do executável é sinal mais forte de tentativa de infecção do que a visualização da página de isca; correlacione com criação de arquivo e execução antes de declarar comprometimento. Tráfego para o C2 com os caminhos de API e o cabeçalho X-API-Key é indicador tardio e grave, típico de máquina já explorada.
Ações prioritárias de defesa
P1, próximas 48 horas: bloqueie os indicadores da tabela no proxy, DNS e EDR; monitore a criação de tarefas agendadas de logon e de chaves NativeMessagingHosts no HKCU; crie alerta para msiexec com URL remota e flag /passive; investigue estações com tráfego aos endereços da cadeia e trate toda credencial de navegador dessas máquinas como comprometida, rotacionando senhas e tokens de sessão dos serviços corporativos acessados por elas.
P2, estrutural: restrinja a execução de MSI a fontes autorizadas com AppLocker ou WDAC; monitore processos fora de contexto de desenvolvimento que leem o GUID de PDB do kernel e invocam curl; audite seus próprios sites públicos quanto a iframes injetados — nesta campanha, o site invadido é o vetor, e a credibilidade vem da marca do dono legítimo; e repita com os usuários a regra simples que quebra toda a cadeia: verificação alguma pede colar comando no Executar do Windows.