VMTech
Обсудить проект →

CERT-UA: LunexStealer распространяют через фальшивые проверки Cloudflare

CERT-UA: LunexStealer распространяют через фальшивые проверки Cloudflare

CERT-UA выявила более 100 скомпрометированных сайтов с внедрённым JavaScript, который показывает посетителям фальшивую страницу проверки Cloudflare и доставляет стилер LunexStealer, также известный как Psychedelic Stealer. Активность, зафиксированная в сентябре 2026 года, ведомство связало с кластером UAC-0277.

Под видом подтверждения, что посетитель является человеком, страница предлагает выполнить команду. Её запуск приводит к загрузке и установке вредоносного MSI-пакета с удалённого сервера. CERT-UA относит эту схему к технике ClickFix.

Как отбираются жертвы

Для получения адреса ресурса с фальшивой проверкой и режима работы скрипта злоумышленники используют EtherHiding. Эти параметры извлекаются из смарт-контракта в сетях Polygon или Ethereum.

Скрипт поддерживает три режима: неактивный, пассивное отслеживание и показ поддельной проверки. В режиме отслеживания он собирает сведения о сайте и странице, с которой пришёл посетитель. В активном режиме приманка демонстрируется только пользователям Windows, перешедшим на сайт из результатов поиска, и не чаще двух раз за 12 часов.

Что делают варианты MSI

CERT-UA обнаружила как минимум три варианта MSI-пакетов. Первый просто устанавливает LunexStealer. Второй пытается обойти контроль учётных записей Windows, настраивает исключения Microsoft Defender, использует легитимный, но уязвимый драйвер AMD PDFWKRNL.sys для ослабления защитного ПО, а затем загружает и запускает стилер с удалённого сервера.

Третий вариант применяет DLL sideloading: легитимная программа FnHotkeyUtility.exe загружает поддельную библиотеку spkvol.dll. Она расшифровывает и запускает LunexStealer.

Расширение браузера и доступ к файлам

Как отмечали Arctic Wolf Labs и Ontinue, LunexStealer способен установить вредоносное расширение LUNARAXE, замаскированное под Microsoft Office Word Editor. Оно похищает cookies, историю просмотра и учётные данные, вводимые в веб-формы, а также позволяет оператору удалённо управлять браузером и выполнять произвольный JavaScript на страницах.

Дополнительный компонент NAIVEMESS устанавливается по конфигурации с управляющего сервера. Через PowerShell-based Native Messaging Host он предоставляет LUNARAXE доступ к файловой системе Windows: может получать список дисков, просматривать каталоги, читать, создавать, перезаписывать и запускать файлы. Данные передаются частями в Base64, а каталоги и группы файлов предварительно упаковываются в ZIP.

Для снижения риска CERT-UA рекомендует запретить обычным пользователям запуск диалога «Выполнить» групповыми политиками, ограничить установку MSI без прав администратора, контролировать запуск msiexec.exe и включить блокировку уязвимых драйверов Microsoft. Также стоит разрешать установку браузерных расширений только из списка допустимых. Microsoft отдельно советует активировать правило ASR Block abuse of exploited vulnerable signed drivers.

#cybersecurity#malware#websecurity#windows
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 07.10.2026
Instagram

CERT-UA: LunexStealer распространяют через фальшивые проверки Cloudflare

Открыть публикацию в Instagram ↗