Temsili bilgisayar ve kod ekranı — editoryal stok fotoğraf; Arctic Wolf, Psychedelic Stealer veya Ukrayna siteleri olay görüntüsü değildir

Arctic Wolf Labs, 24 Eylül 2026’da meşru Ukrayna iş sitelerine enjekte edilen sahte Cloudflare doğrulama (CAPTCHA) sayfalarının ziyaretçiyi Windows Çalıştır iletişim kutusuna bir komut yapıştırmaya yönlendirdiğini yazdı. Zincir, msiexec ile MSI kurulum paketi çekiyor; paket daha önce belgelenmemiş bir bilgi hırsızı olan Psychedelic Stealer’ı indiriyor. The Hacker News aynı bulguları aynı gün aktardı.

Güvenilen siteler, enjekte iframe

Araştırmacılar saç bakım kliniği, maket üreticisi, uzman kitapçı-yayınevi, psikoloji tesisi, alet perakendecisi ve otomotiv satıcısı gibi gerçek işletme sitelerinde saldırgan kontrollü iframe gördü. Kod çözüldükten sonra betik fsputnik[.]com/tds/tracker[.]js adresine işaret ediyor. Bu, ziyaretçiyi yabancı bir kötü amaçlı domaine çekmek yerine mevcut müşteri trafiğini kullanan bir model.

ClickFix ve Windows Installer

Sahte sayfa Ukraynaca talimat gösteriyor; HTML’de Rusça yorumlar ve lang=”ru” bildirimi var. Ziyaretçi CAPTCHA kutusuna tıklayınca sayfa önce pano (clipboard) içeriğine msiexec komutunu yazıyor, sonra yaklaşık üç saniyelik bir bekleme ve yaklaşık 35 saniye “Done” düğmesi kilitli bir diyalog açıyor. Bu gecikme arayüz ilerlemesini kontrol ediyor; komutun çalıştırıldığını doğrulamıyor. Örnek komut uasputnik[.]com üzerindeki elita.msi paketini /passive ile kuruyor. Domain WHOIS’e göre 9 Eylül 2026’da kaydedilmiş; 9–14 Eylül arasında 176.53.159[.]40 A kaydı görülmüş.

Psychedelic Stealer ne yapıyor?

MSI aşaması 107.175.82[.]242:9000 üzerindeki psychedeliclove.exe dosyasını çekiyor (SHA-256: 06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90). Arctic Wolf adı, ikili dosyadaki “Psychedelic” yapılandırma etiketinden geliyor; bilinen bir aileye veya isimli bir gruba bağlama yok. Araç Chromium tabanlı tarayıcılardan (Chrome, Edge, Brave, Opera, Opera GX, Vivaldi, Yandex) parola ve hesap jetonu topluyor; MetaMask, Trust Wallet, OKX ve SafePal uzantıları ile Exodus, Atomic, Electrum, Bitcoin Core, Litecoin Core masaüstü cüzdanlarını hedefliyor. psychedelicloveUtils adlı oturum açılış zamanlanmış görevi oluşturuyor; C2 tabanı 193.178.159[.]128:8080. Görev uçları EXE, COM, BAT, CMD, MSI ve PowerShell ek yüklerine izin veriyor.

Açık panel telemetrisi

uasputnik[.]com üzerinde РУБЛЁВКА TDS (Rublevka TDS) markalı bir yem yönetim paneli açığa çıkmış. Panel, implant C2’sinden ayrı; komut yapılandırması ve ziyaretçi etkileşimini kaydediyor. Toplama anında 32 ülkede 557 görüntüleme, 426 tıklama ve 79 “complete” olayı var; Ukrayna 446 / 351 / 71. Arctic Wolf, panellerdeki “execution” etiketinin yalnızca web arayüzünde ilerlemeyi ölçtüğünü, komut çalıştırma veya ele geçirmeyi bağımsız doğrulamadığını vurguluyor. Raporda Türkiye’ye özgü bir mağdur veya kurum adı geçmiyor.

Kapak temsili bir bilgisayar sahnesidir; Arctic Wolf veya Ukrayna sitelerinin olay görüntüsü değildir.

Kaynaklar

Sık sorulan sorular

Paneldeki “complete” sayısı enfeksiyon mu?

Arctic Wolf’a göre hayır. Görüntüleme, tıklama ve complete olayları yem arayüzündeki ilerlemeyi ölçer; komutun Windows’ta çalıştırıldığını veya sistemin ele geçirildiğini tek başına kanıtlamaz.

Türkiye etkilenmiş mi?

Raporda Türkiye’ye özgü bir mağdur veya kurum adı yer almıyor; panel telemetrisi ağırlıklı olarak Ukrayna odaklı. Metinler açıldıkça güncellenir.