LONDON (IT BOLTWISE) – Eine aktive ClickFix-Kampagne kompromittiert ukrainische Unternehmenswebseiten, um gefälschte Cloudflare-Verifikationsseiten auszuliefern. Die Lures kopieren vor der eigentlichen Anleitung per Clipboard einen Windows-Befehl in die Zwischenablage und lenken Besucher so zum Ausführen der Installation. Danach lädt eine MSI-Kette einen bislang undokumentierten „Psychedelic Stealer“ nach, der Browserpasswörter, Kontentokens und Daten aus Krypto-Wallet-Erweiterungen exfiltriert. Gleichzeitig liefert ein Management-Panel nahezu in Echtzeit Messwerte zu Views, Klicks und vollständigen Events über Ländergrenzen hinweg.

ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“
ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“ (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuelle Beobachtung zielt auf eine besonders dreiste Mischung aus Web-Überleitung und klassischer Windows-Infektion. Im Kern geht es um eine ClickFix-Kampagne, die legitime ukrainische Business-Websites so präpariert, dass Besucher eine nachgeahmte Verifikationsseite präsentiert bekommen – optisch angelehnt an eine Cloudflare-Bestätigungsmaske. Diese Web-Lure wird über eine injizierte iframe-Struktur und attacker-kontrolliertes JavaScript umgesetzt, wodurch der eigentliche Angriffspfad für den Nutzer im Browser wie ein harmlose „Freigabe“-Schritt wirken kann. Entscheidender Punkt: Der Dialog ist nicht nur ein „Klick-Ersatz“, sondern führt den Nutzer aktiv zu einer konkreten Betriebssystemaktion.

Technisch setzt die Kette früh auf einen Clipboard-Trick. Sobald ein Besucher mit der Lure interagiert, kopiert die Seite einen Windows Installer-bezogenen Befehl in die Zwischenablage und blendet erst danach die instruktionierenden Schritte ein, die der Nutzer über „Windows Run“ ausführen soll. Berichten zufolge nutzt der Ablauf dabei ein „msiexec.exe“-Skript, um einen MSI-Installer nachzuladen, der anschließend die Malware-Stage installiert. Auffällig ist auch das Design der Bedienoberfläche: Eine kurze Spinner-Phase und ein bewusst verlängertes Zeitfenster halten den Nutzer länger im Dialog – wobei die Lure offenbar nicht verifiziert, ob Windows Run tatsächlich geöffnet, der Befehl eingefügt oder die Installation abgeschlossen wurde. Genau dieses Muster reduziert die Abhängigkeit vom exakten Benutzerverhalten und maximiert die Wahrscheinlichkeit eines erfolgreichen Click-zu-Execution-Übergangs.

Die zweite Stufe der Infektion umfasst mehrere benannte MSI-Payloads, die über unterschiedliche Dateinamen und eine zentral gesteuerte Infrastruktur referenziert werden. Für den Nachladepfad wird laut Analyse eine MSI-Datei („elita.msi“) aus einem registrierten Domain-Umfeld verwendet; zusätzliche MSI-Varianten wie „miks.msi“, „astra.msi“, „harbor.msi“, „neon.msi“, „sova.msi“ und „vyse.msi“ deuten auf austauschbare Artefakte innerhalb derselben Kampagne hin. Danach folgt die eigentliche ausführbare Komponente „psychedeliclove.exe“ als 64-Bit-Windows-Binary. Diese Stage ist als Informationsstealer ausgelegt und adressiert dabei gleich mehrere Datentypen: Sie sammelt Credentials aus Chromium-basierten Browsern (u. a. Chrome, Edge, Brave, Opera, Vivaldi und weitere) und exfiltriert sie über einen spezifischen Passwörter-Endpunkt, zusätzlich werden Browser-Account-Tokens über einen Token-Endpunkt übertragen.

Damit endet es nicht bei einmaligen Geheimnissen. Die Malware durchsucht außerdem gezielt nach Krypto-Wallets, insbesondere nach Browser-Extensions wie MetaMask, Trust Wallet, OKX Wallet und SafePal, sowie nach Desktop-Software wie Exodus, Atomic Wallet, Electrum und weiteren Wallet-Kernkomponenten. Diese Ergebnisse werden in einem separaten Wallet-Exfiltrationspfad abgelegt. Parallel nimmt sie umfangreiche Host-Informationen auf und verschickt sie über ein Check-in-Ende; ebenso werden ausgewählte Browser-Prozesse beendet und Archivdaten in Browserprofile extrahiert. Besonders relevant für die Persistenz ist das Zusammenspiel aus Scheduled-Tasks sowie einer nativen Messaging-Brücke: In der Analyse wird beschrieben, dass so eine Struktur entsteht, die Browser-Profile dauerhaft veränderbar macht und eine Kommunikation zwischen im Browser laufenden Komponenten und einem lokalen Host-Baustein erlaubt.

Für den operativen Betrieb spielt die Infrastruktur-Ebene eine zentrale Rolle. Zusätzlich zum Implant-C2 wird ein separates Rublevka TDS genannt, das als „lure management panel“ genutzt wird, um Web-Lure-Kommandos zu konfigurieren und Interaktionen zu protokollieren. Das Dashboard soll Visitor-Records im kurzen Intervall von etwa zwei Sekunden abfragen und damit eine nahezu in Echtzeit nutzbare Sicht auf den Fortschritt in der Lure-Schnittstelle bieten – nicht zwingend auf Endpoint-Ausführung oder Installationsresultate. Zum Zeitpunkt der Analyse seien dabei weltweit mehrere hundert Views, Hunderte Klicks und Dutzende vollständig abgeschlossene Events erfasst worden, wobei Ukraine als klarer Schwerpunkt auftaucht. Dazu kommt Branding und Implementationslogik in russischer Sprache sowie die Ausrichtung der Nutzerführung auf Ukrainisch; aus diesen Indikatoren wird in der Auswertung eine starke Fokussierung auf ukrainische Nutzer abgeleitet, während das konkrete Täterkollektiv nicht abschließend zugeordnet wurde.

Die Entwicklung ordnet sich zudem in eine breitere Verschiebung im Malware-Ökosystem ein: Statt eines monolithischen „All-in-one“-Stealers wird häufiger ein modulares Setup sichtbar, das Persistenz und Datendiebstahl trennt. In einem weiteren Zusammenhang beschreiben andere Forschende ClickFix-basierte Ketten, bei denen RemotePanel als persistenter Remote-Zugriff (u. a. über eine Tarnung als Windows Time Service) und BoundSiphon als.NET-seitiger Credential- und Crypto-Stealer auftreten. RemotePanel soll dabei Operatoren über interaktive PowerShell-Sessions und Datei-/Prozessmanagement weitgehende Steuerung geben, inklusive Screen Access und modularer HVNC-Funktionalität. BoundSiphon wiederum sei primär auf Speicher-lokal geladenes Sammeln ausgelegt und schlage sowohl Chromium- als auch Firefox-Kontexte an; für die Wallet- und Dokumentebene werden Mechanismen genannt, die auch App-Bound Encryption aus neueren Browser-Sektionen wieder freilegen können. Für Unternehmen folgt daraus vor allem eine praktische Schlussfolgerung: Der Webzugriffs-Stack (Content Security, strikte Subresource-Kontrollen, Integritätsprüfungen für geladene Skripte) muss enger mit Endpoint-Schutz- und Monitoring-Strategien verzahnt werden, weil die eigentliche Bedrohung erst nach der scheinbar „harmlosen“ Browser-Interaktion sichtbar wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“ - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“".
Stichwörter AI Artificial Intelligence Browser Browser-tokens Clickfix Cloudflare Command-and-control Credential-theft Cybersecurity Hacker IT-Sicherheit KI Krypto-Wallet Künstliche Intelligenz Msi Msiexec Native-messaging Netzwerksicherheit Phishing Scheduled-tasks Web-lure
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ClickFix-Lures mit gefälschten Cloudflare-Seiten verteilen „Psychedelic Stealer“« bei Google Deutschland suchen, bei Bing oder Google News!


    812 Leser gerade online auf IT BOLTWISE
    KI-Jobs