CERT-UA: LunexStealer распространяют через фальшивые проверки Cloudflare

CERT-UA выявила более 100 скомпрометированных сайтов с внедрённым JavaScript, который показывает посетителям фальшивую страницу проверки Cloudflare и доставляет стилер LunexStealer, также известный как Psychedelic Stealer. Активность, зафиксированная в сентябре 2026 года, ведомство связало с кластером UAC-0277.
Под видом подтверждения, что посетитель является человеком, страница предлагает выполнить команду. Её запуск приводит к загрузке и установке вредоносного MSI-пакета с удалённого сервера. CERT-UA относит эту схему к технике ClickFix.
Как отбираются жертвы
Для получения адреса ресурса с фальшивой проверкой и режима работы скрипта злоумышленники используют EtherHiding. Эти параметры извлекаются из смарт-контракта в сетях Polygon или Ethereum.
Скрипт поддерживает три режима: неактивный, пассивное отслеживание и показ поддельной проверки. В режиме отслеживания он собирает сведения о сайте и странице, с которой пришёл посетитель. В активном режиме приманка демонстрируется только пользователям Windows, перешедшим на сайт из результатов поиска, и не чаще двух раз за 12 часов.
Что делают варианты MSI
CERT-UA обнаружила как минимум три варианта MSI-пакетов. Первый просто устанавливает LunexStealer. Второй пытается обойти контроль учётных записей Windows, настраивает исключения Microsoft Defender, использует легитимный, но уязвимый драйвер AMD PDFWKRNL.sys для ослабления защитного ПО, а затем загружает и запускает стилер с удалённого сервера.
Третий вариант применяет DLL sideloading: легитимная программа FnHotkeyUtility.exe загружает поддельную библиотеку spkvol.dll. Она расшифровывает и запускает LunexStealer.
Расширение браузера и доступ к файлам
Как отмечали Arctic Wolf Labs и Ontinue, LunexStealer способен установить вредоносное расширение LUNARAXE, замаскированное под Microsoft Office Word Editor. Оно похищает cookies, историю просмотра и учётные данные, вводимые в веб-формы, а также позволяет оператору удалённо управлять браузером и выполнять произвольный JavaScript на страницах.
Дополнительный компонент NAIVEMESS устанавливается по конфигурации с управляющего сервера. Через PowerShell-based Native Messaging Host он предоставляет LUNARAXE доступ к файловой системе Windows: может получать список дисков, просматривать каталоги, читать, создавать, перезаписывать и запускать файлы. Данные передаются частями в Base64, а каталоги и группы файлов предварительно упаковываются в ZIP.
Для снижения риска CERT-UA рекомендует запретить обычным пользователям запуск диалога «Выполнить» групповыми политиками, ограничить установку MSI без прав администратора, контролировать запуск msiexec.exe и включить блокировку уязвимых драйверов Microsoft. Также стоит разрешать установку браузерных расширений только из списка допустимых. Microsoft отдельно советует активировать правило ASR Block abuse of exploited vulnerable signed drivers.

