
LunexStealer nimmt Windows-Nutzer mit gefälschten Prüfungen ins Visier
Angreifer verbreiteten auf mehr als 100 Websites gefälschte Verifizierungsprüfungen, die Windows-Nutzer dazu verleiten, die Schadsoftware LunexStealer zum Diebstahl von Informationen zu installieren.
LunexStealer wird über gefälschte Cloudflare-Verifizierungsseiten auf mehr als 100 kompromittierten Websites verbreitet, berichtet das Computer Emergency Response Team der Ukraine (CERT-UA). Die Behörde beobachtete die Aktivitäten im September 2026 und ordnete sie einer Angreifergruppe zu, die sie unter der Bezeichnung UAC-0277 verfolgt. Sie benannte weder die Opfer der Kampagne noch bestätigte sie, ob die Computer der Besucher tatsächlich infiziert wurden. Die gemeldeten Website-Kompromittierungen und die unbestätigten Auswirkungen auf die Besucher sind getrennte Aspekte des Vorfalls.
Die betroffenen Websites enthielten eingeschleusten JavaScript-Code, der im Browser eines Besuchers ausgeführt wird. Statt einer echten Prüfung, ob der Besucher ein Mensch ist, zeigte der Schadcode eine Seite an, die sich als Cloudflare ausgab, und forderte Besucher auf, einen Befehl auf ihrem Computer auszuführen. Laut CERT-UA führte das Befolgen dieser Anweisung dazu, dass ein schädliches MSI-Paket, also ein Windows-Installationspaket, von einem entfernten Server heruntergeladen und installiert wurde. Diese Täuschungsmethode ist als ClickFix bekannt: Der Angreifer bringt die Person am Computer dazu, selbst die Handlung auszuführen, die die Infektion auslöst. Der Bericht beschreibt einen Missbrauch der Identität von Cloudflare, keine Kompromittierung von Cloudflare selbst.
Der eingeschleuste Code nutzte außerdem EtherHiding. Bei dieser Technik werden für einen Angriff benötigte Informationen auf einer Blockchain hinterlegt, statt sich ausschließlich auf einen herkömmlichen Webserver zu verlassen. Hier lieferte ein Smart Contract, ein im Polygon- oder Ethereum-Netzwerk gespeichertes Programm, sowohl den Domainnamen, unter dem die gefälschte Verifizierungsseite gehostet wurde, als auch den Betriebsmodus des Skripts. CERT-UA identifizierte drei Einstellungen: Im Modus 0 blieb das Skript inaktiv; im Modus 1 sammelte es Informationen über Besucher, darunter Angaben zur Website und zu der Seite, von der der Besucher gekommen war; im Modus 2 zeigte es die betrügerische Prüfung an.
Selbst im Modus 2 wurde die Falle nur gezielt angezeigt. Laut CERT-UA erschien die gefälschte Seite ausschließlich Windows-Nutzern, die über Suchmaschinenergebnisse auf die Website gelangten, und höchstens zweimal innerhalb von zwölf Stunden. Für Website-Betreiber ist das wichtig, weil ein direkter Aufruf der Website-Adresse die gemeldeten Bedingungen für die Anzeige des Köders nicht erfüllen würde. Eine Seite, die bei einem Besuch normal aussieht, ist daher kein Beleg dafür, dass dieser eingeschleuste Code nicht vorhanden ist. Die Quelle erklärt weder, wie sich die Angreifer ursprünglich Zugang zu den Websites verschafften, noch benennt sie die dort eingesetzte Content-Management-Software.
CERT-UA beschrieb mindestens drei MSI-Varianten, die LunexStealer, auch Psychedelic Stealer genannt, verbreiten. Die erste installiert die Schadsoftware direkt. Die zweite versucht, die Windows-Benutzerkontensteuerung (UAC) zu umgehen, also die Berechtigungsprüfungen für Änderungen, die erhöhte Zugriffsrechte erfordern. Sie fügt Ausschlüsse für Microsoft Defender hinzu. Diese Einstellungen nehmen ausgewählte Elemente von der Virenprüfung aus. Außerdem missbraucht sie den legitimen, aber verwundbaren AMD-Treiber PDFWKRNL.sys, um Sicherheitssoftware zu beeinträchtigen. Ein Treiber ist Software, die dem Betriebssystem Zugriff auf Hardwarefunktionen ermöglicht. Anschließend lädt diese Variante den Stealer von einem entfernten Server herunter und führt ihn aus.
Die dritte Installationsvariante nutzt DLL-Sideloading. Dabei wird eine legitime Anwendung dazu gebracht, eine Softwarebibliothek des Angreifers zu laden. In diesem Fall lädt das echte Programm FnHotkeyUtility.exe eine schädliche Dynamic-Link Library (DLL) namens spkvol.dll. Diese Bibliothek entschlüsselt LunexStealer und führt ihn aus. Dabei handelt es sich um unterschiedliche, von der Behörde beschriebene Installationswege und nicht um einen Beleg dafür, dass jeder Besucher dieselbe Abfolge durchlief.
Von Arctic Wolf Labs und Ontinue dokumentierte Untersuchungen zeigen außerdem, dass LunexStealer LUNARAXE installieren kann, eine schädliche Browser-Erweiterung, die sich als Microsoft Office Word Editor ausgibt. Browser-Erweiterungen ergänzen einen Browser um zusätzliche Funktionen; diese Erweiterung stiehlt Cookies, den Browserverlauf und in Webformulare eingegebene Zugangsdaten. Cookies sind kleine Datenpakete von Websites, die unter anderem Informationen enthalten können, mit denen eine angemeldete Sitzung aufrechterhalten wird. LUNARAXE ermöglicht seinem Betreiber zudem, den Browser aus der Ferne zu steuern und beliebigen JavaScript-Code auf Seiten auszuführen.
Die Erweiterung enthält drei Module mit unterschiedlichen Aufgaben. LUNARAXE.CORE kommuniziert mit dem Command-and-Control-Server (C2), dem System des Angreifers zum Erteilen von Anweisungen und Empfangen gestohlener Daten. Es verarbeitet Befehle und übermittelt Cookies, den Browserverlauf, Lesezeichen, Angaben zu installierten Erweiterungen sowie abgefangene Zugangsdaten. Es kann Tabs verwalten, Erweiterungen ein- oder ausschalten, Benachrichtigungen anzeigen, Seitenskripte ausführen und täuschende Einblendungen anzeigen. LUNARAXE.STEALER erfasst in Formulare eingegebene Zugangsdaten und gibt sie zusammen mit der Seitenadresse an LUNARAXE.CORE weiter.
LUNARAXE.STRIP entfernt die Content-Security-Policy-Header (CSP) aus HTTP-Antworten, also den Nachrichten, mit denen Websites Seiten an Browser ausliefern. CSP legt für einen Browser fest, welche Inhalte und Skripte eine Seite laden darf. Das Entfernen dieser Vorgaben hilft der schädlichen Erweiterung, Code ohne diese Einschränkungen auszuführen. Für Website-Betreiber ist diese Unterscheidung wichtig: Der gemeldete Mechanismus manipuliert Schutzmaßnahmen im Browser des Besuchers, statt zu belegen, dass die Website diese nie bereitgestellt hat.
LunexStealer kann auch NAIVEMESS installieren, wenn die von seinem C2-Server empfangene Konfiguration dies vorgibt. Diese zusätzliche Komponente verschafft LUNARAXE über einen PowerShell-basierten Native Messaging Host Zugriff auf Windows-Dateien. Dieser dient als Brücke zwischen der Browser-Erweiterung und der auf dem Computer ausgeführten Software. Laut CERT-UA treffen die Befehle über die Erweiterung ein. NAIVEMESS kann Laufwerke auflisten, Ordner durchsuchen sowie Dateien lesen, erstellen, überschreiben und ausführen. Für Übertragungen werden in Base64 kodierte Datenblöcke verwendet, also eine Darstellung binärer Daten als Text. Ordner und Dateigruppen werden zuvor in ZIP-Archive gepackt. Wenn NAIVEMESS installiert ist, kann LUNARAXE.CORE Dateien vom Computer kopieren, Dateien darauf schreiben und sie ausführen.
CERT-UA empfiehlt Organisationen, über zentral verwaltete Gruppenrichtlinien zu verhindern, dass normale Benutzer den Windows-Dialog „Ausführen“ öffnen können, MSI-Installationen durch Benutzer ohne Administratorrechte einzuschränken und die Ausführung von msiexec.exe, dem Windows-Installationsprozess, zu überwachen. Außerdem empfiehlt die Behörde, Microsofts Sperrliste für verwundbare Treiber zu aktivieren und nur genehmigte Browser-Erweiterungen zuzulassen. Microsoft empfiehlt seinerseits die Regel zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) mit dem Namen „Missbrauch von ausgenutzten anfälligen signierten Treibern blockieren“. Sie hindert Anwendungen daran, solche Treiber auf den Datenträger zu schreiben.
Für Unternehmen, die ihre Schutzmaßnahmen für Endgeräte und Infrastruktur überprüfen, bietet AEU-I IT-, Infrastruktur- und Beratungsdienstleistungen mit Sicherheit als oberster Priorität an, die für diese Arbeit relevant sind. Damit wird keine Beteiligung an dieser Kampagne angedeutet. Die unmittelbare Warnung für Besucher ist eindeutig: Wenn eine Website Sie auffordert, einen Befehl auf Ihrem Computer auszuführen, um zu beweisen, dass Sie ein Mensch sind, sollten Sie dieser vermeintlichen Verifizierungsanweisung nicht folgen.
So schützen Sie sich
- Schließen Sie jede Verifizierungsseite, die Sie auffordert, das Windows-Fenster „Ausführen“ zu öffnen oder einen Befehl auf Ihrem Computer einzufügen.
- Laden Sie kein Windows-Installationsprogramm herunter und öffnen Sie keines, das Ihnen im Rahmen einer Prüfung angeboten wird, ob Sie ein Mensch sind.
- Öffnen Sie das Menü für Erweiterungen in Ihrem Browser und entfernen Sie unbekannte Erweiterungen, insbesondere eine unerwartete Erweiterung namens Microsoft Office Word Editor.
- Wenn Sie bereits einen Befehl von einer dieser Seiten ausgeführt haben, verwenden Sie diesen Computer nicht mehr für Anmeldungen und wenden Sie sich an Ihr IT-Team oder einen vertrauenswürdigen Anbieter für Computerhilfe.
Begriffe Erklärt
- ClickFix Ein Trick, bei dem Sie aufgefordert werden, einen schädlichen Befehl auszuführen. Dabei wird vorgetäuscht, dies sei nötig, um ein Problem zu beheben oder eine Prüfung zu bestehen.
- MSI Ein Dateiformat zur Installation von Software auf Windows-Computern.
- EtherHiding Eine Technik, bei der für einen Angriff benötigte Informationen in Einträgen auf einer Blockchain versteckt werden.
- DLL sideloading Eine Methode, mit der ein vertrauenswürdiges Programm dazu gebracht wird, den Code eines Angreifers aus einer separaten Datei zu laden.
- command-and-control (C2) server Ein Computer, über den Angreifer Anweisungen an Schadsoftware senden und Informationen von ihr empfangen.
- Content Security Policy (CSP) Vorgaben einer Website, die einem Browser mitteilen, welche Skripte und anderen Inhalte er laden darf.
- Native Messaging Host Software, über die eine Browser-Erweiterung Informationen mit Programmen außerhalb des Browsers austauschen kann.