VMTech
Razgovarajmo →

Lažne Cloudflare provere na više od 100 sajtova šire LunexStealer

Lažne Cloudflare provere na više od 100 sajtova šire LunexStealer

CERT-UA je u septembru 2026. identifikovao više od 100 kompromitovanih veb-sajtova sa zlonamernim JavaScriptom koji isporučuje LunexStealer, poznat i kao Psychedelic Stealer. Aktivnost je pripisana klasteru UAC-0277, a posetiocima se prikazuje krivotvorena Cloudflare provera koja ih, pod izgovorom potvrde da nisu botovi, navodi da pokrenu komandu.

Pokretanje komande preuzima i instalira zlonamerni MSI paket sa udaljenog servera. Reč je o ClickFix tehnici, u kojoj je korisnik ključni deo lanca infekcije: legitimno delujuća instrukcija treba da ga navede da sam izvrši radnju na uređaju.

Selektivno prikazivanje lažne provere

Kampanja koristi EtherHiding za preuzimanje domena sa kog se učitava lažna stranica i načina rada skripte iz pametnog ugovora na mreži Polygon ili Ethereum. CERT-UA navodi tri režima: neaktivni režim, pasivno praćenje posetilaca i režim prikazivanja lažne provere.

U režimu prikazivanja, stranica se pokazuje samo korisnicima Windowsa koji na kompromitovani sajt stižu preko rezultata pretrage, i to najviše dva puta u 12 sati. Takvo uslovljavanje smanjuje vidljivost kampanje za druge posetioce i otežava njeno uočavanje tokom rutinskog pregleda sajta.

MSI paketi i ekstenzija LUNARAXE

Otkrivene su najmanje tri varijante MSI paketa. Prva neposredno instalira LunexStealer. Druga pokušava da zaobiđe Windows UAC, postavlja izuzetke u Microsoft Defenderu, koristi legitimni ali ranjivi AMD drajver PDFWKRNL.sys za onesposobljavanje bezbednosnog softvera, a zatim preuzima i pokreće stealer sa udaljenog servera.

Treća varijanta koristi DLL sideloading: legitimni FnHotkeyUtility.exe učitava zlonamerni spkvol.dll, koji dešifruje i pokreće LunexStealer. Stealer može da instalira i ekstenziju pregledača LUNARAXE, maskiranu kao Microsoft Office Word Editor. Ona prikuplja kolačiće, istoriju pregledanja i podatke unete u veb-forme, a operateru omogućava daljinsko upravljanje pregledačem i izvršavanje JavaScripta na stranicama.

Pomoćna komponenta NAIVEMESS, kada je instalirana prema konfiguraciji C2 servera, preko PowerShell Native Messaging Host-a daje ekstenziji pristup Windows sistemu datoteka. Može da pregleda diskove i direktorijume, čita, kreira, prepisuje i izvršava datoteke. LUNARAXE takođe sadrži modul koji uklanja CSP zaglavlja iz HTTP odgovora, čime nastoji da omogući pokretanje proizvoljnog JavaScripta.

Kontrole koje treba proveriti

CERT-UA preporučuje zabranu korišćenja dijaloga Windows Run za redovne korisnike kroz grupne politike, ograničavanje instalacije MSI paketa korisnicima bez administratorskih prava i nadzor izvršavanja procesa msiexec.exe. Organizacije treba da uključe Microsoftovu listu za blokiranje ranjivih drajvera i ograniče instalaciju ekstenzija pregledača na dozvoljenu listu.

Microsoft dodatno preporučuje ASR pravilo „Block abuse of exploited vulnerable signed drivers“, koje sprečava aplikacije da upisuju ranjive potpisane drajvere na disk. Praktičan poslovni zaključak je da zaštita mora obuhvatiti i ponašanje korisnika i kontrole na krajnjim uređajima, jer kompromitovani sajt i uverljiva provera mogu pokrenuti infekciju bez iskorišćavanja ranjivosti pregledača.

#cybersecurity#malware#websecurity#windows
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.10.2026
Instagram

Lažne Cloudflare provere na više od 100 sajtova šire LunexStealer

Otvorite objavu na Instagramu ↗