Investigadores de seguridad han descubierto una campaña activa de ClickFix que está comprometiendo sitios web legítimos de empresas ucranianas para distribuir un robador de información completamente nuevo, bautizado como Psychedelic. El vector de ataque es tan simple como efectivo: los actores de amenaza inyectan páginas de verificación falsas de Cloudflare que, al interactuar con el visitante, copian un comando de Windows Installer (msiexec) al portapapeles e instruyen al usuario para que lo pegue en el diálogo "Ejecutar" (Win+R).

La técnica ClickFix no es nueva, pero su evolución sí lo es. Lo que comenzó como falsas alertas de error de Google Chrome o páginas de "verificación humana" genéricas, ahora aprovecha la confianza implícita en la marca Cloudflare. El uso de sitios ucranianos legítimos comprometidos añade una capa de legitimidad geográfica y sectorial que dificulta la detección por parte de soluciones de seguridad basadas en reputación de dominios.

Psychedelic, el payload final, es un information stealer escrito en C# que aún no aparece en bases de datos de firmas conocidas. Sus capacidades incluyen exfiltración de credenciales de navegadores (cookies, contraseñas, autocompletado), billeteras de criptomonedas, claves SSH, configuraciones de VPN y tokens de sesión de aplicaciones como Telegram, Discord y Steam. El malware también recopila información del sistema: hardware, software instalado, direcciones IP y capturas de pantalla. Todo se empaqueta y envía a un servidor C2 mediante HTTP POST con cifrado básico.

El análisis técnico revela que el comando msiexec descarga un paquete MSI alojado en infraestructura controlada por el atacante. Este instalador ejecuta un script de PowerShell ofuscado que, a su vez, descarga y ejecuta el binario final de Psychedelic en memoria, minimizando huellas en disco. La cadena de infección completa diseñada para evadir EDR y soluciones antivirus tradicionales que escanean escrituras en disco.

¿Por qué importa esto para los profesionales de seguridad? Primero, demuestra que la ingeniería social sigue superando a las defensas técnicas cuando explota hábitos de usuario (Win+R, pegar, enter). Segundo, el abuso de infraestructura legítima comprometida —en este caso, pymes ucranianas— complica el bloqueo por IOCs de red. Tercero, la aparición de un stealer sin firmas previas subraya la necesidad de detección basada en comportamiento (EDR/XDR) y no solo en firmas estáticas.

La mitigación pasa por: bloquear la ejecución de msiexec con argumentos remotos mediante políticas de AppLocker o Windows Defender Application Control; monitorizar comandos msiexec sospechosos que apunten a URLs externas; educar a usuarios sobre el riesgo de pegar comandos en "Ejecutar"; y desplegar reglas de detección para cadenas de PowerShell ofuscadas que descarguen ejecutables. Los equipos de threat hunting deben buscar indicadores como procesos msiexec hijos de navegadores, conexiones salientes inusuales desde instaladores y escritura de binarios en %AppData% o %Temp% tras interacción web.

Esta campaña recuerda que el panorama de amenazas no distingue fronteras: infraestructura comprometida en una región sirve para atacar globalmente. La colaboración entre CERTs nacionales, proveedores de hosting y comunidad de inteligencia de amenazas es esencial para desmantelar la infraestructura de distribición antes de que el malware alcance objetivos de alto valor.