Ponad 100 przejętych stron rozprowadza LunexStealer przez fałszywe testy Cloudflare - Security Bez Tabu

Ponad 100 przejętych stron rozprowadza LunexStealer przez fałszywe testy Cloudflare

Cybersecurity news

Wprowadzenie do problemu / definicja

Nowa kampania malware pokazuje, jak skuteczne pozostaje połączenie kompromitacji legalnych witryn internetowych z socjotechniką podszywającą się pod znane mechanizmy bezpieczeństwa. Użytkownik odwiedzający zaufaną lub pozornie nieszkodliwą stronę może zobaczyć fałszywy ekran weryfikacji „czy jesteś człowiekiem”, imitujący testy antybotowe kojarzone z usługami ochronnymi. W rzeczywistości celem atakujących jest skłonienie ofiary do uruchomienia polecenia prowadzącego do instalacji infostealera LunexStealer.

W skrócie

  • Kampania objęła ponad 100 przejętych stron internetowych ze złośliwym kodem JavaScript.
  • Aktywność przypisano klastrowi oznaczonemu jako UAC-0277.
  • Łańcuch infekcji wykorzystuje fałszywą stronę weryfikacyjną i technikę ClickFix.
  • Pakiety MSI instalują LunexStealer bezpośrednio lub uruchamiają bardziej zaawansowany łańcuch infekcji.
  • W części wariantów obserwowane są próby obejścia UAC, osłabienia Microsoft Defender oraz użycia podatnego, legalnie podpisanego sterownika.
  • Malware może kraść dane z przeglądarki, przejmować sesje i wykonywać działania na systemie plików.

Kontekst / historia

Zaobserwowana operacja wpisuje się w szerszy trend nadużywania legalnych, wcześniej przejętych witryn jako punktu wejścia do infekcji. Takie kampanie są szczególnie niebezpieczne, ponieważ złośliwa treść pojawia się na stronach, które nie wzbudzają natychmiastowych podejrzeń. Dodatkowo operatorzy ograniczają widoczność ataku, wyświetlając fałszywe ekrany tylko wybranym użytkownikom.

Istotnym elementem tej kampanii jest także wykorzystanie techniki EtherHiding. Zamiast na stałe osadzać adresy serwerów w kodzie, operatorzy pobierają część konfiguracji pośrednio z danych powiązanych z blockchainem. Utrudnia to analizę i pozwala dynamicznie modyfikować infrastrukturę bez konieczności częstej zmiany skryptów osadzonych na przejętych stronach.

Analiza techniczna

Łańcuch ataku rozpoczyna się od wstrzyknięcia złośliwego JavaScriptu do przejętych witryn. Skrypt analizuje kontekst wizyty i może działać w kilku trybach: pozostawać nieaktywny, pasywnie śledzić odwiedzających albo aktywnie wyświetlać fałszywy ekran weryfikacyjny. Najgroźniejszy jest ten ostatni wariant, ponieważ uruchamia właściwy mechanizm socjotechniczny.

Fałszywa strona weryfikacyjna jest prezentowana selektywnie, głównie użytkownikom systemu Windows, którzy trafiają na witrynę z wyników wyszukiwania. Dodatkowo ekspozycja może być ograniczana czasowo, co zmniejsza szansę wielokrotnego ujawnienia ataku i utrudnia jego odtworzenie w środowiskach analitycznych.

Kluczowym elementem infekcji jest technika ClickFix. Użytkownik otrzymuje instrukcję wykonania polecenia pod pretekstem przejścia weryfikacji lub usunięcia problemu z wyświetlaniem strony. Po uruchomieniu komendy system pobiera i instaluje zdalny pakiet MSI. Taki model ataku bywa skuteczny, ponieważ decydujący krok wykonuje sama ofiara, a nie automatyczny exploit.

W kampanii zaobserwowano kilka wariantów pakietów MSI. Najprostszy z nich instaluje LunexStealer bezpośrednio. Bardziej zaawansowany wariant rozwija wieloetapowy łańcuch infekcji: próbuje ominąć kontrolę konta użytkownika, dodaje wykluczenia w Microsoft Defender oraz wykorzystuje legalny, lecz podatny sterownik AMD do osłabienia mechanizmów ochronnych. To przykład techniki BYOVD, czyli dostarczenia podatnego sterownika w celu uzyskania przewagi nad rozwiązaniami bezpieczeństwa działającymi na stacji końcowej.

Inny wariant wykorzystuje DLL sideloading. Legalny plik wykonywalny ładuje podstawioną bibliotekę DLL, która odszyfrowuje i uruchamia właściwy komponent kradnący dane. Dzięki temu aktywność malware może być ukryta pod procesem wyglądającym na wiarygodny, co utrudnia analizę telemetrii i wykrycie zagrożenia.

Sam LunexStealer nie ogranicza się do prostego wykradania haseł. Malware może wdrażać złośliwe rozszerzenie przeglądarki podszywające się pod legalne narzędzie. Taki komponent umożliwia kradzież cookies, historii przeglądania oraz danych wpisywanych w formularzach. Dodatkowo operator może zdalnie sterować przeglądarką i wykonywać własny JavaScript na odwiedzanych stronach.

Dalszym etapem może być użycie komponentu zapewniającego dostęp do systemu plików przez mechanizm Native Messaging Host oparty o PowerShell. Oznacza to możliwość przeglądania dysków, odczytu katalogów, tworzenia i nadpisywania plików oraz uruchamiania ich na urządzeniu ofiary. W praktyce kampania wykracza więc poza klasyczny model infostealera i zbliża się do pełniejszej platformy kompromitacji.

Konsekwencje / ryzyko

Ryzyko związane z tą kampanią jest wysokie zarówno dla użytkowników indywidualnych, jak i organizacji. Na poziomie pojedynczej ofiary infekcja może skutkować kradzieżą haseł, plików cookie, historii przeglądania, zakładek i danych formularzy. Szczególnie niebezpieczne jest przejęcie cookies sesyjnych, ponieważ może umożliwić porwanie aktywnej sesji i częściowe obejście mechanizmów MFA.

W środowiskach firmowych skutki mogą być znacznie szersze. Jeśli ofiara korzysta z kont korporacyjnych, atakujący mogą uzyskać dostęp do poczty, paneli administracyjnych, usług SaaS, repozytoriów kodu i systemów wewnętrznych. Funkcje zdalnego sterowania przeglądarką oraz wykonywania JavaScriptu na stronach zwiększają ryzyko dalszych nadużyć, w tym przechwytywania danych biznesowych i manipulowania działaniami użytkownika.

Dodatkowym zagrożeniem jest użycie podatnego sterownika oraz próby wyłączenia lub obejścia narzędzi ochronnych. Zwiększa to szanse utrzymania się malware w środowisku i ogranicza skuteczność detekcji. Selektywne wyświetlanie przynęty dodatkowo zmniejsza widoczność kampanii dla administratorów i zespołów SOC.

Rekomendacje

Organizacje powinny traktować tego typu kampanie jako połączenie zagrożenia webowego, malware oraz nadużyć w przeglądarkach. Skuteczna obrona wymaga warstwowego podejścia i korelacji wielu źródeł danych.

  • Ograniczyć możliwość uruchamiania poleceń inicjowanych manualnie przez użytkowników, jeśli nie jest to uzasadnione biznesowo.
  • Monitorować uruchomienia procesu msiexec.exe, zwłaszcza gdy pojawiają się po wejściu na stronę WWW lub po nietypowych działaniach związanych ze schowkiem.
  • Ograniczyć instalację pakietów MSI przez użytkowników bez odpowiednich uprawnień.
  • Włączyć blokowanie podatnych sterowników oraz odpowiednie reguły redukcji powierzchni ataku.
  • Stosować ścisłą kontrolę rozszerzeń przeglądarkowych, najlepiej w modelu allowlisty.
  • Monitorować nowe rozszerzenia, zmiany uprawnień i nietypowe żądania dostępu do cookies, historii oraz danych formularzy.
  • Korelować zdarzenia z ruchu WWW, procesów potomnych przeglądarek, PowerShell, instalacji MSI, ładowania sterowników i aktywności dodatków przeglądarkowych.
  • Prowadzić regularną edukację użytkowników, podkreślając, że żadna wiarygodna weryfikacja nie wymaga kopiowania i uruchamiania poleceń w systemie.

Podsumowanie

Opisana kampania pokazuje, że współczesne infostealery coraz częściej łączą legalną infrastrukturę, selektywne targetowanie i wieloetapowe techniki omijania zabezpieczeń. Fałszywe testy antybotowe, ClickFix, nadużycie podatnych sterowników oraz złośliwe rozszerzenia przeglądarek tworzą wyjątkowo skuteczny model infekcji. Dla obrońców oznacza to konieczność patrzenia szerzej niż tylko na sam malware i objęcia kontrolą także przeglądarek, polityk uruchamiania aplikacji, PowerShell, instalacji MSI oraz sterowników.

Źródła

  1. CERT-UA Advisory — https://cert.gov.ua/
  2. The Hacker News: 100+ Compromised Websites Use Fake Cloudflare Checks to Deliver LunexStealer — https://thehackernews.com/2026/10/100-compromised-websites-use-fake.html
  3. Microsoft Learn: Attack Surface Reduction rules — https://learn.microsoft.com/
  4. Ontinue Research on LunexStealer — https://www.ontinue.com/
  5. Arctic Wolf Labs Research — https://arcticwolf.com/resources/