Psychedelic, Stealer

Psychedelic Stealer: ClickFix-Kampagne hebelt 20 Schutzlösungen aus

Veröffentlicht am: 28.09.2026 um 19:55 Uhr | Redaktion boerse-global.de

Arctic Wolf Labs beschreibt eine Kampagne in der Ukraine, die Schutzsoftware manipuliert und Zugangsdaten sowie Krypto-Wallets ins Visier nimmt.

Psychedelic Stealer: Schadsoftware greift Browserdaten und Wallets ab
Ein dunkler, industrieller Serverraum mit komplexer Verkabelung und blinkenden Statusleuchten in einer düsteren Umgebung. Illustration mit AI erstellt.

Sicherheitsforscher von Arctic Wolf Labs warnen vor einer aktiven Schadsoftware-Kampagne unter der Bezeichnung Psychedelic Stealer. Die Schadsoftware wird über kompromittierte legitime Websites in der Ukraine verbreitet, darunter Internetauftritte einer Haarklinik, eines Modellbauherstellers, einer Fachbuchhandlung, einer psychologischen Einrichtung sowie von Werkzeug- und Autoteilehändlern.

Zur Täuschung der Seitenbesucher setzen die Angreifer auf die sogenannte ClickFix-Methode: Ein injizierter iFrame lädt von der Infrastruktur der Angreifer ein gefälschtes Cloudflare-CAPTCHA in ukrainischer Sprache.

Bei einer Interaktion kopiert die Website einen Befehl für das Windows-Dienstprogramm msiexec.exe in die Zwischenablage. Das Opfer muss diesen anschließend über den Ausführen-Dialog selbst starten; ein Zero-Click-Angriff liegt somit nicht vor.

Vierstufige Infektionskette hebelt Schutzprogramme aus

Die Kampagne ist Teil der Malware-as-a-Service-Plattform Lunex und nutzt eine vierstufige Infektionskette gegen ukrainischsprachige Nutzer. Nach dem gefälschten CAPTCHA lädt das Installationspaket elita.msi, das als interne Software-Verifizierung getarnt ist, ohne Administratorabfrage in das lokale Anwendungsverzeichnis und startet den LunexLoader.

Das Paket installiert das 64-Bit-Implantat psychedeliclove.exe. Durch diesen Ablauf weichen die Akteure von üblichen PowerShell-Ketten ab und umgehen entsprechende Erkennungsmechanismen.

Für die Privilegienerweiterung nutzt der LunexLoader eine Schwachstelle nach dem Prinzip anfälliger Treiber (BYOVD). Dabei wird der AMD-Radeon-Treiber PDFWKRNL.sys (CVE-2023-20598) missbraucht. Der Hash des Treibers ist seit März 2026 im Projekt LOLDrivers dokumentiert, lud jedoch trotz hypervisorgestützter Code-Integrität (HVCI) und Microsofts Sperrliste für verwundbare Treiber.

Anzeige

Angesichts der komplexen Methoden, mit denen Schadsoftware heute Schutzprogramme aushebelt, wird eine proaktive Absicherung der eigenen Geräte immer wichtiger. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie mit wenigen Schritten Ihre digitale Sicherheit effektiv erhöhen. Kostenlosen Experten-Report jetzt herunterladen

Über den Treiber manipulieren die Angreifer 20 Antivirus- und EDR-Lösungen, darunter Microsoft Defender, Kaspersky, ESET, Dr.Web, CrowdStrike, SentinelOne, Elastic, Sysmon sowie fltMgr.sys. Die Sicherheitssoftware bleibt scheinbar aktiv, verliert in der Praxis jedoch ihre Schutzwirkung.

Verankerung im System und Datenabgriff

Der LunexLoader ist eine 2,3 Megabyte große 64-Bit-Datei, die sich als Aktualisierungsverwaltung von Canonical tarnt, ein gefälschtes Kompilierungsdatum für das Jahr 2054 aufweist und 55 Schein-Importe nutzt. Zudem wurden 126 AES-256-verschlüsselte Zeichenketten extrahiert. Die Umgehung der Benutzerkontensteuerung gelingt über das COM-Objekt CMSTPLUA.

Zur dauerhaften Verankerung dienen Registrierungsschlüssel, eine versteckte geplante Aufgabe namens psychedelicloveUtils sowie ein 13.200 Byte großes PowerShell-Skript als Chrome Native Messaging Host, das auch Löschversuche und Neustarts übersteht.

Über Befehle zum Verzeichnen von Laufwerken, Ausführen von Programmen und Herunterladen von Daten können Dateien mit einer Größe von bis zu 524 Megabyte gelesen werden. Über manipulierte Voreinstellungen wird zudem eine bösartige Chrome-Erweiterung platziert, deren Binärcode am 12. September 2026 kompiliert wurde.

Der Psychedelic Stealer zielt auf Passwörter und Sitzungstoken aus Chromium-Browsern wie Chrome, Edge, Brave, Opera, Vivaldi und Yandex ab. Zudem greift das Implantat Krypto-Wallets wie MetaMask, Trust Wallet, OKX Wallet, SafePal, Exodus, Atomic Wallet, Electrum, Bitcoin Core und Litecoin Core an.

Anzeige

Da Kriminelle es gezielt auf Browser-Daten und Passwörter abgesehen haben, empfehlen Sicherheitsexperten den Einsatz von spezialisierten Verwaltungstools außerhalb des Browsers. In diesem kostenlosen PDF-Ratgeber erfahren Sie, wie Sie Ihre Zugangsdaten sicher und verschlüsselt auf dem eigenen Computer verwalten. Gratis-Anleitung für sichere Passwort-Verwaltung sichern

Über gestohlene Cookies kann auch eine Mehrfaktor-Authentifizierung umgangen werden, was Cloud-Dienste, E-Mail-Konten, Quellcode-Repositories, VPNs und Administrationszugänge gefährdet. Das System kann zudem weitere Payloads in Formaten wie EXE, MSI, CMD, BAT oder PowerShell nachladen.

Wachsende Infrastruktur der Plattform Lunex

Die Infrastruktur der Angreifer besteht mindestens seit dem 9. September 2026. Daten eines Kontrollpanels wiesen 557 Aufrufe aus 32 Ländern aus, davon 446 aus der Ukraine, sowie 426 Klicks und 79 Abschluss-Ereignisse, die jedoch nicht zwingend erfolgreiche Infektionen darstellen.

Erste Hinweise auf die Lunex-Plattform dokumentierten Luke Wilkinson und BlueTeamCoolTeam im Juni 2026 anhand von sechs Servern in fünf Ländern. Mittlerweile sind 28 Panels in 13 Ländern aktiv, darunter Russland, die USA, Großbritannien, die Niederlande, Frankreich, Deutschland, die Türkei und Bangladesch.

Ein Panel in der Türkei löste Phishing-Domains für Marken und Dienste wie Sams Club, WhatsApp Business und Namshi auf. Quellcode und Benutzeroberfläche enthalten russische Sprachelemente; eine Zuordnung zu einem staatlichen Akteur oder einer bekannten Bedrohungsgruppe besteht nicht, vermutet wird eine wirtschaftliche Motivation.

Sicherheitsexperten raten zur strengen Kontrolle ladbarer Treiber, dem Einsatz robuster Blocklisten und der Prüfung von HVCI-Richtlinien. Zudem sollten Überwachungsmechanismen für MSI-Installationen, PowerShell-Aktivitäten, Registrierungsschlüssel und Browser-Integrität verstärkt sowie phishing-resistente Authentifizierungsverfahren eingesetzt werden.

Disclaimer...

de | wissenschaft | 70194453 |