Ukraiński zespół CERT-UA zidentyfikował ponad 100 stron internetowych, na których umieszczono złośliwy kod JavaScript. Atak, przypisywany grupie UAC-0277, wykorzystuje technikę ClickFix, wyświetlając użytkownikom fałszywe strony weryfikacji Cloudflare. Pod pretekstem potwierdzenia, że użytkownik jest człowiekiem, ofiary są zachęcane do wykonania komendy, co prowadzi do pobrania i instalacji złośliwego pakietu MSI.
Analiza wykazała trzy warianty pakietów MSI. Niektóre z nich próbują obejść kontrolę kont użytkowników (UAC), konfigurować wykluczenia w Microsoft Defender lub wykorzystywać podatne sterowniki AMD do oślepiania oprogramowania zabezpieczającego. Inne stosują technikę DLL sideloading, wykorzystując legalne pliki binarne do uruchomienia złośliwych bibliotek.
LunexStealer instaluje również rozszerzenie przeglądarki LUNARAXE, które podszywa się pod edytor Microsoft Office Word. Rozszerzenie to służy do kradzieży ciasteczek, historii przeglądania oraz danych logowania, a także pozwala atakującym na zdalne sterowanie przeglądarką. Dodatkowy komponent NAIVEMESS umożliwia złośliwemu rozszerzeniu dostęp do systemu plików Windows poprzez PowerShell.
Atakujący wykorzystują również technikę EtherHiding, pobierając instrukcje i tryby pracy skryptu bezpośrednio ze smart kontraktów w sieciach Polygon oraz Ethereum. Pozwala to na dynamiczne zarządzanie kampanią i ukrywanie infrastruktury dowodzenia.



