LunexStealer vë në shënjestër vizitorët që përdorin Windows me kontrolle të rreme
Imazh i krijuar me IA

LunexStealer vë në shënjestër vizitorët që përdorin Windows me kontrolle të rreme

Sulmuesit që përdorin LunexStealer kanë injektuar në më shumë se 100 faqe interneti kontrolle të rreme verifikimi, të cilat mashtrojnë vizitorët që përdorin Windows për t’i shtyrë të instalojnë programe keqdashëse që vjedhin informacion.

LunexStealer po shpërndahet përmes faqeve të rreme të verifikimit Cloudflare në më shumë se 100 faqe interneti të komprometuara, sipas Ekipit të Reagimit ndaj Emergjencave Kompjuterike të Ukrainës (CERT-UA). Agjencia e vëzhgoi këtë veprimtari në shtator 2026 dhe ia atribuoi një grupi sulmuesish që e ndjek me emërtimin UAC-0277. Ajo nuk identifikoi viktimat e fushatës dhe as nuk konfirmoi nëse kompjuterët e vizitorëve ishin infektuar me sukses. Komprometimi i raportuar i faqeve të internetit dhe rezultati i pakonfirmuar për vizitorët janë pjesë të veçanta të incidentit.

Faqet e prekura përmbanin JavaScript të injektuar, kod që ekzekutohet brenda shfletuesit të vizitorit. Në vend që të paraqiste një kontroll të mirëfilltë për të verifikuar nëse vizitori ishte njeri, kodi keqdashës shfaqte një faqe që paraqitej si Cloudflare dhe u kërkonte vizitorëve të ekzekutonin një komandë në kompjuterin e tyre. CERT-UA thotë se ndjekja e këtij udhëzimi shkarkonte dhe instalonte nga një server në distancë një paketë keqdashëse MSI, një instalues programesh për Windows. Ky mashtrim njihet si ClickFix: sulmuesi e bind personin që përdor kompjuterin të kryejë veprimin që nis infektimin. Raporti përshkruan keqpërdorimin e identitetit të Cloudflare, jo komprometimin e vetë Cloudflare.

Kodi i injektuar përdorte edhe EtherHiding, një teknikë që vendos informacionin e nevojshëm për një sulm në një blockchain, në vend që të mbështetet vetëm te një server i zakonshëm uebi. Në këtë rast, një kontratë inteligjente, një program i ruajtur në rrjetin Polygon ose Ethereum, siguronte si emrin e domenit ku strehohej faqja e rreme e verifikimit, ashtu edhe modalitetin e funksionimit të skriptit. CERT-UA identifikoi tre cilësime: modaliteti 0 e linte skriptin joaktiv; modaliteti 1 mblidhte informacion për vizitorin, përfshirë hollësi për faqen e internetit dhe faqen nga e cila kishte ardhur vizitori; ndërsa modaliteti 2 shfaqte kontrollin mashtrues.

Edhe në modalitetin 2, kurthi ishte përzgjedhës. CERT-UA thotë se faqja e rreme u shfaqej vetëm përdoruesve të Windows që vinin nga rezultatet e motorëve të kërkimit, dhe jo më shumë se dy herë brenda 12 orëve. Për pronarët e faqeve të internetit, kjo ka rëndësi sepse një vizitë e bërë drejtpërdrejt në adresën e faqes nuk do të plotësonte kushtet e raportuara për shfaqjen e kurthit. Prandaj, një faqe që duket normale gjatë një vizite nuk është provë se ky kod i veçantë i injektuar mungon. Burimi nuk shpjegon se si sulmuesit fituan fillimisht qasje në faqet e internetit dhe as nuk identifikon programin e tyre të menaxhimit të përmbajtjes.

CERT-UA përshkroi të paktën tre variante MSI që përmbanin LunexStealer, i quajtur edhe Psychedelic Stealer. I pari e instalon drejtpërdrejt programin keqdashës. I dyti përpiqet të anashkalojë Windows User Account Control (UAC), kontrollet e lejeve që përdoren për ndryshime që kërkojnë privilegje të larta. Ai shton përjashtime në Microsoft Defender, cilësime që lënë elemente të caktuara jashtë skanimit antivirus, dhe keqpërdor drejtuesin legjitim, por të cenueshëm, të AMD, PDFWKRNL.sys, për të penguar funksionimin e programeve të sigurisë. Një drejtues është një program që i jep sistemit operativ qasje në funksionet e pajisjeve fizike. Ky variant më pas shkarkon dhe ekzekuton nga një server në distancë programin që vjedh informacion.

Instaluesi i tretë përdor DLL sideloading, një metodë ku një aplikacion legjitim shtyhet të ngarkojë një bibliotekë softuerike të sulmuesit. Në këtë rast, programi i mirëfilltë FnHotkeyUtility.exe ngarkon një bibliotekë keqdashëse me lidhje dinamike (DLL) të quajtur spkvol.dll. Kjo bibliotekë deshifron dhe ekzekuton LunexStealer. Këto janë rrugë të veçanta instalimi të përshkruara nga agjencia, jo prova se çdo vizitor u përball me të njëjtën sekuencë.

Hulumtimet e dokumentuara nga Arctic Wolf Labs dhe Ontinue tregojnë gjithashtu se LunexStealer mund të instalojë LUNARAXE, një shtesë keqdashëse shfletuesi që paraqitet si Microsoft Office Word Editor. Shtesat i shtojnë funksione shfletuesit; kjo vjedh cookies, historikun e shfletimit dhe të dhënat e hyrjes të shkruara në formularët në internet. Cookies janë pjesë të vogla të të dhënave të faqeve të internetit, të cilat mund të përfshijnë informacion që përdoret për të mbajtur aktive një seancë pasi përdoruesi ka hyrë në llogari. LUNARAXE i lejon gjithashtu operatorit të saj të kontrollojë shfletuesin nga distanca dhe të ekzekutojë JavaScript sipas dëshirës në faqe.

Shtesa përmban tre module me përgjegjësi të ndryshme. LUNARAXE.CORE komunikon me serverin e komandimit dhe kontrollit (C2), sistemin e sulmuesit për dhënien e udhëzimeve dhe marrjen e të dhënave të vjedhura. Ai përpunon komandat dhe dërgon cookies, historikun e shfletimit, faqeshënuesit, hollësitë e shtesave të instaluara dhe të dhënat e kapura të hyrjes. Mund të menaxhojë skedat, të aktivizojë ose çaktivizojë shtesat, të shfaqë njoftime, të ekzekutojë skripte në faqe dhe të shfaqë shtresa mashtruese mbi përmbajtjen. LUNARAXE.STEALER kap të dhënat e hyrjes të futura në formularë dhe ia kalon ato, së bashku me adresën e faqes, LUNARAXE.CORE.

LUNARAXE.STRIP heq titujt Content Security Policy (CSP) nga përgjigjet HTTP, mesazhet përmes të cilave faqet e internetit ua dërgojnë faqet shfletuesve. CSP i tregon shfletuesit se çfarë përmbajtjeje dhe skriptesh lejohet të ngarkojë një faqe; heqja e këtyre udhëzimeve e ndihmon shtesën keqdashëse të ekzekutojë kod pa këto kufizime. Për operatorët e faqeve të internetit, ky dallim është i rëndësishëm: mekanizmi i raportuar ndërhyn te mbrojtjet në shfletuesin e vizitorit, dhe nuk provon se faqja e internetit nuk i ka ofruar kurrë ato.

LunexStealer mund të instalojë gjithashtu NAIVEMESS kur udhëzohet nga konfigurimi i marrë prej serverit të tij C2. Ky komponent ndihmës i jep LUNARAXE qasje te skedarët e Windows përmes një Native Messaging Host të bazuar në PowerShell, një urë lidhëse mes shtesës së shfletuesit dhe programeve që ekzekutohen në kompjuter. CERT-UA thotë se komandat e tij mbërrijnë përmes shtesës. NAIVEMESS mund të listojë njësitë e ruajtjes, të shfletojë dosjet, si dhe të lexojë, krijojë, mbishkruajë dhe ekzekutojë skedarë. Transferimet përdorin pjesë të koduara në Base64, një mënyrë për t’i paraqitur të dhënat binare si tekst, ndërsa dosjet dhe grupet e skedarëve fillimisht paketohen në arkiva ZIP. Kur NAIVEMESS është i instaluar, LUNARAXE.CORE mund të kopjojë skedarë nga kompjuteri, të shkruajë skedarë në të dhe t’i ekzekutojë ata.

CERT-UA rekomandon që organizatat të përdorin politika grupi të menaxhuara në mënyrë të centralizuar për t’i penguar përdoruesit e zakonshëm të hapin kutinë e dialogut Run në Windows, të kufizojnë instalimin e paketave MSI nga përdoruesit pa të drejta administratori dhe të monitorojnë ekzekutimin e msiexec.exe, procesi i instaluesit të Windows. Ajo rekomandon gjithashtu aktivizimin e listës së Microsoft për bllokimin e drejtuesve të cenueshëm dhe lejimin vetëm të shtesave të miratuara të shfletuesit. Microsoft rekomandon veçmas rregullin Attack Surface Reduction (ASR) të quajtur “Blloko keqpërdorimin e drejtuesve të nënshkruar të cenueshëm që shfrytëzohen për sulme”, i cili i pengon aplikacionet të shkruajnë drejtues të tillë në disk.

Për bizneset që po rishikojnë masat mbrojtëse të pajisjeve fundore dhe të infrastrukturës së tyre, AEU-I ofron shërbime IT-je, infrastrukture dhe këshillimi që vendosin sigurinë në plan të parë dhe lidhen me këtë punë, pa nënkuptuar përfshirje në këtë fushatë. Paralajmërimi i menjëhershëm për vizitorët është i qartë: një faqe interneti që ju kërkon të ekzekutoni një komandë në kompjuter për të provuar se jeni njeri nuk po ju ofron një hap verifikimi që duhet ta ndiqni.

Si të Mbroheni

  1. Mbyllni çdo faqe verifikimi që ju kërkon të hapni kutinë Run në Windows ose të ngjitni një komandë në kompjuterin tuaj.
  2. Mos shkarkoni dhe mos hapni një instalues për Windows që ofrohet si pjesë e kontrollit të një faqeje interneti për të verifikuar nëse jeni njeri.
  3. Hapni menynë e shtesave të shfletuesit dhe hiqni shtesat që nuk i njihni, veçanërisht një shtesë të papritur me emrin Microsoft Office Word Editor.
  4. Nëse tashmë keni ekzekutuar një komandë nga njëra prej këtyre faqeve, mos e përdorni më atë kompjuter për të hyrë në llogari dhe kontaktoni ekipin tuaj të IT-së ose një ofrues të besuar të mbështetjes kompjuterike.

Termat e Shpjeguar

  • ClickFix Një mashtrim që ju kërkon të ekzekutoni një komandë të dëmshme, duke pretenduar se ajo nevojitet për të zgjidhur një problem ose për të kaluar një kontroll.
  • MSI Një format skedari që përdoret për të instaluar programe në kompjuterë me Windows.
  • EtherHiding Një teknikë që fsheh informacionin e përdorur nga një sulm në të dhëna të ruajtura në një blockchain.
  • DLL sideloading Një metodë që e bën një program të besuar të ngarkojë kodin e sulmuesit nga një skedar i veçantë.
  • command-and-control (C2) server Një kompjuter që sulmuesit përdorin për t’i dërguar udhëzime një programi keqdashës dhe për të marrë informacion prej tij.
  • Content Security Policy (CSP) Udhëzime të faqes së internetit që i tregojnë shfletuesit se cilat skripte dhe përmbajtje të tjera lejohet të ngarkojë.
  • Native Messaging Host Një program që i lejon një shtese shfletuesi të shkëmbejë informacion me programe jashtë shfletuesit.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar