XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLHacking

Ponad 100 zainfekowanych stron wykorzystuje fałszywe weryfikacje Cloudflare do dystrybucji LunexStealer

CERT-UA wykryło kampanię grupy UAC-0277, która poprzez zainfekowane witryny i technikę ClickFix dostarcza złośliwe oprogramowanie LunexStealer.

Ukraiński zespół CERT-UA zidentyfikował ponad 100 stron internetowych, na których umieszczono złośliwy kod JavaScript. Atak, przypisywany grupie UAC-0277, wykorzystuje technikę ClickFix, wyświetlając użytkownikom fałszywe strony weryfikacji Cloudflare. Pod pretekstem potwierdzenia, że użytkownik jest człowiekiem, ofiary są zachęcane do wykonania komendy, co prowadzi do pobrania i instalacji złośliwego pakietu MSI.

Analiza wykazała trzy warianty pakietów MSI. Niektóre z nich próbują obejść kontrolę kont użytkowników (UAC), konfigurować wykluczenia w Microsoft Defender lub wykorzystywać podatne sterowniki AMD do oślepiania oprogramowania zabezpieczającego. Inne stosują technikę DLL sideloading, wykorzystując legalne pliki binarne do uruchomienia złośliwych bibliotek.

LunexStealer instaluje również rozszerzenie przeglądarki LUNARAXE, które podszywa się pod edytor Microsoft Office Word. Rozszerzenie to służy do kradzieży ciasteczek, historii przeglądania oraz danych logowania, a także pozwala atakującym na zdalne sterowanie przeglądarką. Dodatkowy komponent NAIVEMESS umożliwia złośliwemu rozszerzeniu dostęp do systemu plików Windows poprzez PowerShell.

Atakujący wykorzystują również technikę EtherHiding, pobierając instrukcje i tryby pracy skryptu bezpośrednio ze smart kontraktów w sieciach Polygon oraz Ethereum. Pozwala to na dynamiczne zarządzanie kampanią i ukrywanie infrastruktury dowodzenia.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.