Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Над 100 компромитирани веб-страници користат лажни Cloudflare проверки за да го испорачаат LunexStealer

Компјутерскиот тим за итни случаи на Украина (CERT-UA) идентификувал повеќе од 100 компромитирани веб-страници во кои е вметнат малициозен JavaScript со цел да испорачува малициозен софтвер за крадење информации, наречен LunexStealer (познат и како Psychedelic Stealer).

Активноста, која агенцијата ја забележала во септември 2026 година, му е припишана на кластерот на закани наречен UAC-0277. Не е објавено кои биле жртвите на кампањата, ниту дали некои системи биле успешно компромитирани како резултат на овие напади.

„При посетување на таква веб-страница, на корисниците им била прикажана лажна страница за Cloudflare проверка која, под изговор дека потврдува дека посетителот е човек, од нив барала да извршат команда“, соопшти CERT-UA во безбедносно известување. „Извршувањето на командата предизвикувало преземање и инсталирање на малициозен MSI пакет од оддалечен сервер (техниката ClickFix).“

Нападите ја користат и техниката EtherHiding за да го преземат името на доменот на ресурсот од кој се вчитува лажната страница за проверка, како и режимот на работа на скриптата, од паметен договор на мрежата Polygon или Ethereum.

Според CERT-UA, постојат три режими на работа:

  • 0 – неактивен
  • 1 – пасивно следење на посетителите, што вклучува собирање податоци за веб-страницата и страницата од која пристигнал посетителот.
  • 2 – прикажување на лажната страница за проверка.

Во режим 2, лажната страница за проверка се прикажува само на корисници на Windows кои пристигнуваат на веб-страницата преку резултати од пребарувачите и тоа не повеќе од двапати во период од 12 часа. Овие ClickFix измами доведуваат до дистрибуција на MSI пакети кои го испорачуваат LunexStealer.

Откриени се најмалку три различни варијанти на MSI пакетите:

  • Варијанта 1, која го инсталира LunexStealer на системот.
  • Варијанта 2, која се обидува да ја заобиколи Windows контролата на корисничките сметки (UAC), конфигурира исклучоци во Microsoft Defender, го користи легитимниот, но ранлив AMD драјвер („PDFWKRNL.sys“) за да го ослепи безбедносниот софтвер, а потоа го презема и извршува LunexStealer од оддалечен сервер.
  • Варијанта 3, која го стартува LunexStealer преку DLL sideloading, користејќи го легитимниот бинарен фајл („FnHotkeyUtility.exe“) за да вчита нелегитимна DLL-датотека („spkvol.dll“), која го дешифрира и извршува крадецот на информации.

Како што документирале и Arctic Wolf Labs и Ontinue, LunexStealer е дизајниран и за инсталирање на малициозна екстензија за прелистувачот, наречена LUNARAXE. Екстензијата се претставува како „Microsoft Office Word Editor“ со цел да краде колачиња, историја на прелистување и податоци за најавување внесени во веб-формулари. Таа исто така му овозможува на операторот далечински да го контролира прелистувачот и да извршува произволен JavaScript на веб-страниците.

Крадецот на информации распоредува и помошна компонента наречена NAIVEMESS, која се инсталира врз основа на конфигурацијата добиена од командно-контролниот (C2) сервер. Нејзината главна задача е да му овозможи на LUNARAXE пристап до датотечниот систем на Windows преку Native Messaging Host базиран на PowerShell.

„Функционалноста на NAIVEMESS вклучува преземање на листата на дискови, прегледување директориуми, читање, создавање и пребришување датотеки, како и нивно извршување“, соопшти CERT-UA. „Датотеките се пренесуваат во делови кодирани со Base64, додека директориумите и групите датотеки претходно се архивираат во ZIP.“

Компонентата нема сопствен комуникациски канал со C2 серверот. Наместо тоа, командите се примаат преку екстензијата, која содржи уште три модули:

  • LUNARAXE.CORE, кој ја управува C2 комуникацијата, прима команди, ги извршува и извлекува податоци од прелистувачот (односно колачиња, историја на прелистување, обележувачи, информации за инсталираните екстензии и украдени податоци за најавување). Исто така може да управува со јазичиња, да овозможува/оневозможува екстензии, да прикажува известувања, да извршува JavaScript на веб-страници и да прикажува лажни преклопувања. Може и да копира датотеки од компјутерот, да запишува датотеки на него и да ги извршува доколку е инсталиран NAIVEMESS.
  • LUNARAXE.STEALER, кој ги снима податоците за најавување внесени во веб-формулари и ги испраќа до LUNARAXE.CORE, заедно со URL-адресата на страницата.
  • LUNARAXE.STRIP, кој ја оневозможува заштитата Content Security Policy (CSP) на веб-страниците со отстранување на CSP заглавјата од HTTP одговорите, со цел да овозможи извршување произволен JavaScript код.

CERT-UA им препорачува на организациите преку групни политики да им забранат на обичните корисници користење на Windows Run дијалогот, да го ограничат инсталирањето MSI пакети од страна на корисници без администраторски права, да го следат извршувањето на „msiexec.exe“, да овозможат блокирање на ранливи драјвери преку листата на Microsoft за блокирање ранливи драјвери и да го ограничат инсталирањето екстензии за прелистувачи само на оние што се на дозволена листа.

Microsoft исто така препорачува активирање на правилото за намалување на површината за напад (ASR) „Block abuse of exploited vulnerable signed drivers“, со цел да се спречи апликација да запише ранлив потпишан драјвер на дискот.

Извори:

  • The Hacker News – 100+ Compromised Websites Use Fake Cloudflare Checks to Deliver LunexStealer The Hacker News