En sitios empresariales ucranianos comprometidos, una falsa verificación pide ejecutar un comando que instala Psychedelic. Psychedelic busca contraseñas del navegador, tokens de cuentas y datos de monederos de criptomonedas.
Publicado porEditado con GPT-6 SolImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Una página que parece una verificación de Cloudflare puede pedir algo que una comprobación legítima no necesita: pegar y ejecutar un comando en Windows. Esa es la maniobra ClickFix detrás de dos casos recientes. Uno distribuye el malware Psychedelic desde sitios empresariales ucranianos comprometidos; el otro aprovecha el dominio third-party.com, citado habitualmente como ejemplo en documentación técnica. Comparten el método de engaño, pero no hay pruebas en las fuentes citadas de que compartan operadores o programas maliciosos. 31
5
Según Arctic Wolf Labs, los atacantes insertaron elementos iframe en sitios empresariales ucranianos legítimos para mostrar una falsa verificación de Cloudflare en ucraniano. Al interactuar con ella, se copia al portapapeles un comando msiexec y se indica al visitante que lo pegue en Ejecutar de Windows. Si la persona lo ejecuta, el comando descarga un instalador MSI que se utiliza para distribuir Psychedelic. Ver la página no equivale a instalar el malware: el paso decisivo es ejecutar la instrucción. 31
3
Psychedelic está diseñado para robar contraseñas guardadas en navegadores, tokens de cuentas y datos de monederos de criptomonedas. Los análisis también describen persistencia mediante tareas programadas y comunicación con infraestructura de mando y control para recibir nuevas instrucciones. Ante una ejecución sospechosa, por tanto, no basta con evaluar qué datos pudieron quedar expuestos: también hay que comprobar si el malware sigue activo. 31
3
Arctic Wolf Labs señala víctimas en 32 países de Europa, América y Asia-Pacífico, pese a que el señuelo está en ucraniano. Esa cifra describe el alcance geográfico observado, no el número de dispositivos infectados; la información disponible no permite establecer un total fiable. La firma menciona además un panel de gestión de tráfico con identidad visual rusa. Es una pista, no una atribución: por sí sola no identifica a los responsables, su ubicación ni un grupo concreto. 31
El dominio third-party.com figura como nombre de ejemplo en documentación y fragmentos de código para desarrolladores. BleepingComputer informó de que mostraba a visitantes con Windows una falsa verificación de Cloudflare que intentaba convencerlos de ejecutar un comando de PowerShell; otros visitantes recibían una página señuelo inofensiva. Así, una referencia escrita como simple ejemplo puede llevar a una trampa real, y lo que muestra el sitio puede variar según el visitante. 5
4
Este caso debe investigarse por separado: el comando descrito utiliza PowerShell, frente a la instalación con msiexec de la campaña ucraniana. Las fuentes citadas no demuestran que tengan los mismos operadores ni la misma carga maliciosa. Tampoco basta con haber visitado el dominio para concluir que alguien ejecutó el comando. 5
31
En otra cadena ClickFix, Blackpoint Cyber identificó dos componentes distribuidos juntos: RemotePanel, una plataforma de acceso remoto persistente, y BoundSiphon, que busca credenciales y datos de criptomonedas. El hallazgo muestra que esta técnica puede facilitar tanto el robo de información como el acceso continuado a un equipo. No establece una relación con Psychedelic ni con third-party.com. 19
Para los equipos de seguridad, las prioridades son claras:
msiexec, ejecuciones de PowerShell y, sobre todo, si la persona llegó a ejecutar el comando. Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En sitios empresariales ucranianos comprometidos, una falsa verificación pide ejecutar un comando que instala Psychedelic.
En sitios empresariales ucranianos comprometidos, una falsa verificación pide ejecutar un comando que instala Psychedelic. Psychedelic busca contraseñas del navegador, tokens de cuentas y datos de monederos de criptomonedas.
third party.com presenta otra trampa ClickFix, sin vínculo demostrado con la campaña de Psychedelic.