
Arctic Wolf Labs, 24 Eylül 2026’da meşru Ukrayna iş sitelerine enjekte edilen sahte Cloudflare doğrulama (CAPTCHA) sayfalarının ziyaretçiyi Windows Çalıştır iletişim kutusuna bir komut yapıştırmaya yönlendirdiğini yazdı. Zincir, msiexec ile MSI kurulum paketi çekiyor; paket daha önce belgelenmemiş bir bilgi hırsızı olan Psychedelic Stealer’ı indiriyor. The Hacker News aynı bulguları aynı gün aktardı.
Güvenilen siteler, enjekte iframe
Araştırmacılar saç bakım kliniği, maket üreticisi, uzman kitapçı-yayınevi, psikoloji tesisi, alet perakendecisi ve otomotiv satıcısı gibi gerçek işletme sitelerinde saldırgan kontrollü iframe gördü. Kod çözüldükten sonra betik fsputnik[.]com/tds/tracker[.]js adresine işaret ediyor. Bu, ziyaretçiyi yabancı bir kötü amaçlı domaine çekmek yerine mevcut müşteri trafiğini kullanan bir model.
ClickFix ve Windows Installer
Sahte sayfa Ukraynaca talimat gösteriyor; HTML’de Rusça yorumlar ve lang=”ru” bildirimi var. Ziyaretçi CAPTCHA kutusuna tıklayınca sayfa önce pano (clipboard) içeriğine msiexec komutunu yazıyor, sonra yaklaşık üç saniyelik bir bekleme ve yaklaşık 35 saniye “Done” düğmesi kilitli bir diyalog açıyor. Bu gecikme arayüz ilerlemesini kontrol ediyor; komutun çalıştırıldığını doğrulamıyor. Örnek komut uasputnik[.]com üzerindeki elita.msi paketini /passive ile kuruyor. Domain WHOIS’e göre 9 Eylül 2026’da kaydedilmiş; 9–14 Eylül arasında 176.53.159[.]40 A kaydı görülmüş.
Psychedelic Stealer ne yapıyor?
MSI aşaması 107.175.82[.]242:9000 üzerindeki psychedeliclove.exe dosyasını çekiyor (SHA-256: 06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90). Arctic Wolf adı, ikili dosyadaki “Psychedelic” yapılandırma etiketinden geliyor; bilinen bir aileye veya isimli bir gruba bağlama yok. Araç Chromium tabanlı tarayıcılardan (Chrome, Edge, Brave, Opera, Opera GX, Vivaldi, Yandex) parola ve hesap jetonu topluyor; MetaMask, Trust Wallet, OKX ve SafePal uzantıları ile Exodus, Atomic, Electrum, Bitcoin Core, Litecoin Core masaüstü cüzdanlarını hedefliyor. psychedelicloveUtils adlı oturum açılış zamanlanmış görevi oluşturuyor; C2 tabanı 193.178.159[.]128:8080. Görev uçları EXE, COM, BAT, CMD, MSI ve PowerShell ek yüklerine izin veriyor.
Açık panel telemetrisi
uasputnik[.]com üzerinde РУБЛЁВКА TDS (Rublevka TDS) markalı bir yem yönetim paneli açığa çıkmış. Panel, implant C2’sinden ayrı; komut yapılandırması ve ziyaretçi etkileşimini kaydediyor. Toplama anında 32 ülkede 557 görüntüleme, 426 tıklama ve 79 “complete” olayı var; Ukrayna 446 / 351 / 71. Arctic Wolf, panellerdeki “execution” etiketinin yalnızca web arayüzünde ilerlemeyi ölçtüğünü, komut çalıştırma veya ele geçirmeyi bağımsız doğrulamadığını vurguluyor. Raporda Türkiye’ye özgü bir mağdur veya kurum adı geçmiyor.
Kapak temsili bir bilgisayar sahnesidir; Arctic Wolf veya Ukrayna sitelerinin olay görüntüsü değildir.
Kaynaklar
- Arctic Wolf Labs — The Psychedelic Stealer: When a CAPTCHA Becomes an Installer (24 Eyl 2026, birincil)
- The Hacker News — Hacked Ukrainian Sites Serve Fake Cloudflare ClickFix Lures for Psychedelic Stealer (24 Eyl 2026)
Sık sorulan sorular
Paneldeki “complete” sayısı enfeksiyon mu?
Arctic Wolf’a göre hayır. Görüntüleme, tıklama ve complete olayları yem arayüzündeki ilerlemeyi ölçer; komutun Windows’ta çalıştırıldığını veya sistemin ele geçirildiğini tek başına kanıtlamaz.
Türkiye etkilenmiş mi?
Raporda Türkiye’ye özgü bir mağdur veya kurum adı yer almıyor; panel telemetrisi ağırlıklı olarak Ukrayna odaklı. Metinler açıldıkça güncellenir.


