LunexStealer prende di mira i visitatori Windows con false verifiche
Immagine generata con IA

LunexStealer prende di mira i visitatori Windows con false verifiche

Gli aggressori che diffondono LunexStealer hanno inserito in oltre 100 siti web false verifiche che inducono i visitatori Windows a installare un malware per il furto di informazioni.

LunexStealer viene distribuito tramite false pagine di verifica Cloudflare su oltre 100 siti web compromessi, secondo il Computer Emergency Response Team dell'Ucraina (CERT-UA). L'agenzia ha osservato l'attività nel settembre 2026 e l'ha attribuita a un gruppo di aggressori che monitora con il nome UAC-0277. Non ha identificato le vittime della campagna né confermato se i computer dei visitatori siano stati effettivamente infettati. La compromissione segnalata dei siti web e l'esito non confermato per i visitatori sono aspetti distinti dell'incidente.

I siti interessati contenevano JavaScript iniettato, ossia codice eseguito all'interno del browser del visitatore. Anziché presentare una verifica autentica per accertare che il visitatore fosse una persona, il codice dannoso mostrava una pagina che si spacciava per Cloudflare e chiedeva ai visitatori di eseguire un comando sul proprio computer. Secondo CERT-UA, seguire quell'istruzione comportava il download e l'installazione da un server remoto di un pacchetto MSI dannoso, un file di installazione software per Windows. Questo inganno è noto come ClickFix: l'aggressore convince la persona che usa il computer a compiere l'azione che avvia l'infezione. Il rapporto descrive un uso abusivo dell'identità di Cloudflare, non una compromissione di Cloudflare stessa.

Il codice iniettato utilizzava anche EtherHiding, una tecnica che colloca le informazioni necessarie a un attacco su una blockchain anziché affidarsi esclusivamente a un server web convenzionale. In questo caso, uno smart contract, un programma memorizzato sulla rete Polygon o Ethereum, forniva sia il nome di dominio che ospitava la falsa pagina di verifica sia la modalità operativa dello script. CERT-UA ha identificato tre impostazioni: la modalità 0 lasciava lo script inattivo; la modalità 1 raccoglieva informazioni sul visitatore, inclusi dettagli sul sito web e sulla pagina da cui proveniva; la modalità 2 mostrava la verifica fraudolenta.

Anche in modalità 2, la trappola era selettiva. CERT-UA afferma che la falsa pagina appariva soltanto agli utenti Windows provenienti dai risultati dei motori di ricerca e non più di due volte nell'arco di 12 ore. Per i proprietari dei siti web questo è importante, perché una visita effettuata accedendo direttamente all'indirizzo di un sito non avrebbe soddisfatto le condizioni segnalate per la visualizzazione dell'esca. Una pagina che appare normale durante una visita non dimostra quindi l'assenza di questo specifico codice iniettato. La fonte non spiega come gli aggressori abbiano inizialmente ottenuto l'accesso ai siti web né identifica il software di gestione dei contenuti utilizzato.

CERT-UA ha descritto almeno tre varianti MSI che veicolano LunexStealer, chiamato anche Psychedelic Stealer. La prima installa direttamente il malware. La seconda tenta di aggirare il Controllo dell'account utente (UAC) di Windows, ossia i controlli delle autorizzazioni utilizzati per le modifiche che richiedono privilegi elevati. Aggiunge esclusioni a Microsoft Defender, impostazioni che sottraggono elementi selezionati alla scansione antivirus, e sfrutta il driver AMD legittimo ma vulnerabile PDFWKRNL.sys per interferire con il software di sicurezza. Un driver è un software che consente al sistema operativo di accedere alle funzioni dell'hardware. Questa variante scarica quindi il malware per il furto di informazioni da un server remoto e lo esegue.

Il terzo programma di installazione utilizza il DLL sideloading, una tecnica con cui un'applicazione legittima viene indotta a caricare una libreria software dell'aggressore. In questo caso, il programma autentico FnHotkeyUtility.exe carica una libreria a collegamento dinamico (DLL) dannosa chiamata spkvol.dll. Questa libreria decifra ed esegue LunexStealer. Si tratta di percorsi di installazione distinti descritti dall'agenzia, non della prova che ogni visitatore abbia incontrato la stessa sequenza.

Le ricerche documentate da Arctic Wolf Labs e Ontinue mostrano inoltre che LunexStealer può installare LUNARAXE, un'estensione dannosa del browser che si presenta come Microsoft Office Word Editor. Le estensioni aggiungono funzioni al browser; questa ruba cookie, cronologia di navigazione e credenziali digitate nei moduli web. I cookie sono piccoli elementi di dati dei siti web che possono includere informazioni utilizzate per mantenere attiva una sessione autenticata. LUNARAXE consente inoltre al suo operatore di controllare il browser da remoto ed eseguire codice JavaScript arbitrario sulle pagine.

L'estensione contiene tre moduli con responsabilità diverse. LUNARAXE.CORE comunica con il server di comando e controllo (C2), il sistema dell'aggressore utilizzato per impartire istruzioni e ricevere i dati rubati. Elabora i comandi e invia cookie, cronologia di navigazione, segnalibri, dettagli sulle estensioni installate e credenziali intercettate. Può gestire le schede, attivare o disattivare le estensioni, mostrare notifiche, eseguire script nelle pagine e visualizzare elementi ingannevoli sovrapposti alle pagine. LUNARAXE.STEALER acquisisce le credenziali inserite nei moduli e le passa, insieme all'indirizzo della pagina, a LUNARAXE.CORE.

LUNARAXE.STRIP rimuove le intestazioni Content Security Policy (CSP) dalle risposte HTTP, i messaggi attraverso cui i siti web inviano le pagine ai browser. CSP indica al browser quali contenuti e script una pagina è autorizzata a caricare; eliminare queste istruzioni aiuta l'estensione dannosa a eseguire codice senza tali restrizioni. Per i gestori dei siti web, la distinzione è importante: il meccanismo segnalato altera le protezioni nel browser del visitatore, anziché dimostrare che il sito web non le abbia mai fornite.

LunexStealer può anche distribuire NAIVEMESS quando riceve istruzioni in tal senso tramite la configurazione inviata dal suo server C2. Questo componente ausiliario consente a LUNARAXE di accedere ai file di Windows attraverso un Native Messaging Host basato su PowerShell, un ponte tra l'estensione del browser e il software in esecuzione sul computer. CERT-UA afferma che i suoi comandi arrivano tramite l'estensione. NAIVEMESS può elencare le unità, esplorare le cartelle, leggere, creare, sovrascrivere ed eseguire file. I trasferimenti utilizzano blocchi codificati in Base64, un metodo per rappresentare dati binari sotto forma di testo, mentre cartelle e gruppi di file vengono prima compressi in archivi ZIP. Con NAIVEMESS installato, LUNARAXE.CORE può copiare file dal computer, scrivervi file ed eseguirli.

CERT-UA raccomanda alle organizzazioni di utilizzare criteri di gruppo gestiti centralmente per impedire agli utenti standard di aprire la finestra di dialogo Esegui di Windows, limitare l'installazione di pacchetti MSI da parte di utenti senza diritti di amministratore e monitorare l'esecuzione di msiexec.exe, il processo di installazione di Windows. Raccomanda inoltre di abilitare l'elenco di blocco dei driver vulnerabili di Microsoft e di consentire soltanto le estensioni del browser approvate. Separatamente, Microsoft raccomanda la regola di riduzione della superficie di attacco (ASR) denominata "Blocca l'abuso di driver firmati vulnerabili sfruttati", che impedisce alle applicazioni di scrivere tali driver su disco.

Per le aziende che stanno riesaminando le misure di protezione degli endpoint e dell'infrastruttura, AEU-I offre servizi IT, infrastrutturali e di consulenza che mettono la sicurezza al primo posto e sono pertinenti a questo lavoro, senza implicare alcun coinvolgimento in questa campagna. L'avvertimento immediato per i visitatori è semplice: se un sito web chiede di eseguire un comando sul computer per dimostrare di essere una persona, non è una procedura di verifica da seguire.

Come Proteggerti

  1. Chiudi qualsiasi pagina di verifica che ti chieda di aprire la finestra Esegui di Windows o di incollare un comando nel computer.
  2. Non scaricare né aprire un programma di installazione per Windows offerto come parte della verifica di un sito web per accertare che tu sia una persona.
  3. Apri il menu delle estensioni del browser e rimuovi quelle che non riconosci, soprattutto un'estensione inattesa chiamata Microsoft Office Word Editor.
  4. Se hai già eseguito un comando da una di queste pagine, smetti di usare quel computer per accedere ai tuoi account e contatta il tuo team IT o un servizio di assistenza informatica di fiducia.

I Termini Spiegati

  • ClickFix Un inganno che ti chiede di eseguire un comando dannoso fingendo che sia necessario per risolvere un problema o superare una verifica.
  • MSI Un formato di file utilizzato per installare software sui computer Windows.
  • EtherHiding Una tecnica che nasconde le informazioni utilizzate da un attacco in registrazioni memorizzate su una blockchain.
  • DLL sideloading Un metodo per indurre un programma affidabile a caricare il codice di un aggressore da un file separato.
  • command-and-control (C2) server Un computer che gli aggressori utilizzano per inviare istruzioni a un software dannoso e riceverne informazioni.
  • Content Security Policy (CSP) Istruzioni di un sito web che indicano al browser quali script e altri contenuti è autorizzato a caricare.
  • Native Messaging Host Un software che consente a un'estensione del browser di scambiare informazioni con programmi esterni al browser.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza