Друкарня від WE.UA

CERT-UA: понад 100 зламаних сайтів показують фальшиву перевірку Cloudflare і заражають компʼютери викрадачем даних LunexStealer

Оригінальна стаття: https://cybercalm.org/lunexstealer-cert-ua-falshyva-perevirka-cloudflare/

CyberCalm


CERT-UA: понад 100 зламаних сайтів показують фальшиву перевірку Cloudflare і заражають компʼютери викрадачем даних LunexStealer

Урядова команда реагування на компʼютерні надзвичайні події України CERT-UA виявила понад 100 скомпрометованих вебсайтів, у код яких зловмисники впровадили шкідливий JavaScript. Сценарій показує відвідувачам підроблену сторінку перевірки Cloudflare і змушує їх власноруч встановити інфостілер LunexStealer, відомий також як Psychedelic Stealer.

Активність, яку CERT-UA зафіксувала у вересні 2026 року й описала в бюлетені від 30 вересня, відстежують під ідентифікатором UAC-0277. Відомство не повідомило, хто став жертвою кампанії та чи вдалося зловмисникам когось заразити. Серед зламаних ресурсів, за даними The Record, були інтернет-магазин і сайт із розмальовками для дітей.

Головне

  • CERT-UA виявила понад 100 зламаних сайтів, які показують фальшиву перевірку Cloudflare й переконують відвідувачів самостійно запустити шкідливу команду.

  • Команда встановлює LunexStealer, який краде паролі, токени та дані криптогаманців і може додати в браузер шкідливе розширення LUNARAXE з віддаленим керуванням браузером і доступом до файлів.

  • Адресу приманки та режим її роботи зловмисники зберігають у смарт-контракті в блокчейні Polygon або Ethereum.

  • Справжня перевірка Cloudflare ніколи не просить натискати Win+R і вставляти команди.

Як працює пастка

Під час відвідування такого сайту користувачеві демонструвалася підроблена сторінка перевірки Cloudflare, яка під приводом підтвердження того, що відвідувач є людиною, пропонувала виконати команду. Виконання команди призводило до завантаження та встановлення MSI-пакета з віддаленого сервера (техніка ClickFix)

CERT-UA, Урядова команда реагування на компʼютерні надзвичайні події України

Механіку приманки детально розібрали дослідники Arctic Wolf Labs, які відстежували ту саму кампанію. Після кліку по «капчі» сторінка непомітно копіює в буфер обміну команду для інсталятора Windows (msiexec), а потім українською мовою пропонує натиснути Win+R, вставити скопійоване й підтвердити клавішею Enter. Для переконливості фраза «Захист від автоматичних запитів… Підтверджую, що я не робот» повторюється навіть усередині самої команди, а кнопка «Готово» близько 35 секунд лишається неактивною.

Більшість ClickFix-кампаній підсовують жертвам закодовані команди PowerShell. Тут натомість задіяно стандартний інсталятор Windows, тож засоби захисту, налаштовані лише на підозрілий PowerShell, можуть пропустити цей крок.

Блокчейн як пульт керування

Атака також використовує техніку EtherHiding: домен ресурсу, з якого завантажується фальшива сторінка перевірки, і режим роботи скрипту зберігаються в смарт-контракті в мережі Polygon або Ethereum. Скрипт зчитує ці дані під час кожного запуску, тож зловмисники можуть швидко й централізовано змінювати домен і режим роботи, не повертаючись до кожного зламаного сайту. Заблокувати такий запис у публічному блокчейні традиційними засобами значно складніше, ніж звичайний сервер.

За даними CERT-UA, скрипт має три режими роботи:

  • 0 — неактивний;

  • 1 — пасивне відстеження відвідувачів: на сервер зловмисників передаються дані про вебсайт і сторінку, з якої на нього потрапили;

  • 2 — показ фальшивої сторінки перевірки.

У режимі 2 приманку бачать лише користувачі Windows, які перейшли на сайт із пошукових систем (Google, DuckDuckGo, meta.ua, bigmir.net тощо), і не частіше ніж двічі на 12 годин. Через таку вибірковість власник сайту, який відкриває його напряму, може взагалі не помітити нічого підозрілого.

Три варіанти шкідливих MSI-пакетів

CERT-UA виявила щонайменше три варіанти інсталяторів:

  1. Перший просто встановлює LunexStealer у системі.

  2. Другий містить завантажувач, який намагається обійти контроль облікових записів Windows (UAC) і додає винятки до Microsoft Defender. Щоб протидіяти засобам захисту, він розгортає легітимний, але вразливий драйвер AMD PDFWKRNL.sys і експлуатує вразливість CVE-2023-20598. Лише після цього завантажувач отримує з віддаленого сервера та запускає LunexStealer.

  3. Третій запускає LunexStealer через підміну DLL (DLL sideloading): легітимна програма FnHotkeyUtility.exe завантажує підроблену бібліотеку spkvol.dll, яка розшифровує й виконує стілер.

Прийом із вразливим драйвером відомий як BYOVD (Bring Your Own Vulnerable Driver — «принеси власний вразливий драйвер»). За даними Ontinue, завантажувач перевіряє систему за списком із 20 захисних драйверів — від Microsoft Defender і ESET до CrowdStrike та SentinelOne — і обнуляє їхні зворотні виклики в ядрі. Захисні продукти при цьому продовжують працювати, але фактично перестають бачити, що відбувається.

Що вміє LunexStealer

За описом CERT-UA, LunexStealer — 64-бітна шкідлива програма для Windows, що поєднує функції інфостілера та агента для віддаленого виконання завдань. Вона викрадає збережені в браузерах паролі й токени, дані настільних і браузерних криптовалютних гаманців, а також відомості про систему. Крім того, програма може завантажувати й запускати виконувані файли, MSI-пакети, PowerShell-скрипти та команди cmd.exe, тобто перетворює заражений компʼютер на плацдарм для подальших атак. Для закріплення в системі, залежно від конфігурації, створюється заплановане завдання psychedelicloveUtils. З командним сервером програма звʼязується через HTTP.

LUNARAXE: шкідливе розширення під виглядом «Microsoft Office Word Editor»

Залежно від конфігурації, отриманої з командного сервера (C2), LunexStealer може встановити шкідливе розширення для браузерів на основі Chromium — LUNARAXE. Воно маскується під «Microsoft Office Word Editor», викрадає файли cookie, історію відвідувань і облікові дані, що вводяться у вебформи, а також дає зловмисникам змогу віддалено керувати браузером: виконувати JavaScript на вебсторінках, керувати вкладками й робити їхні знімки, змінювати налаштування проксі-сервера. Механізм прихованого встановлення такого розширення раніше описали також Arctic Wolf Labs та Ontinue.

Розширення складається з трьох компонентів:

  • CORE — звʼязок із C2, отримання й виконання команд, викрадання даних браузера: файлів cookie, історії, закладок, відомостей про встановлені розширення та перехоплених облікових даних. Компонент також керує вкладками й робить їхні знімки, змінює налаштування проксі-сервера, вмикає й вимикає розширення, показує сповіщення, виконує JavaScript на сторінках і накладає повноекранний iframe поверх їхнього вмісту. Якщо в системі є NAIVEMESS, він може копіювати файли з компʼютера, записувати їх на диск і запускати. З C2 компонент звʼязується через HTTP і WebSocket, а після перезапуску браузера автоматично відновлює роботу.

  • STEALER — у момент надсилання вебформи зчитує значення полів логіна та пароля й передає їх разом з адресою сторінки до LUNARAXE.CORE. Власного каналу звʼязку з C2 не має.

  • STRIP — вимикає механізм Content Security Policy (CSP), який обмежує джерела скриптів на сторінці та адреси, куди вона може передавати дані. Компонент видаляє CSP-заголовки з HTTP-відповідей і відповідні метатеги зі сторінок, відстежуючи їх повторну появу. За оцінкою CERT-UA, імовірно, це дає змогу іншим компонентам LUNARAXE виконувати власний JavaScript і передавати дані навіть на сайтах із суворими політиками безпеки.

NAIVEMESS: вихід за межі браузера

Допоміжний компонент NAIVEMESS встановлюється, якщо цього вимагає конфігурація з C2. Цей написаний на PowerShell модуль відкриває LUNARAXE доступ до файлової системи Windows. Він реєструється в системі як хост Native Messaging com.lunex.explorer — легітимного механізму, через який розширення браузера обмінюються даними з програмами на компʼютері.

Функціональність NAIVEMESS передбачає отримання переліку дисків, перегляд каталогів, читання, створення й перезапис файлів, а також їх запуск. Файли передаються частинами в кодуванні Base64, а каталоги та групи файлів попередньо архівуються у ZIP

CERT-UA, Урядова команда реагування на компʼютерні надзвичайні події України

Власного каналу звʼязку з C2 компонент не має: команди надходять до нього через розширення. Ontinue попереджає, що такий доступ зберігається навіть після видалення основного файлу стілера, перезавантаження системи та перезапуску браузера. Тому під час очищення важливо перевіряти не лише файли, а й реєстрацію хоста com.lunex.explorer.

Хто стоїть за Lunex

LunexStealer — частина платформи Lunex, яку продають кіберзлочинцям за моделлю «шкідливе ПЗ як послуга» (MaaS). За оцінкою Ontinue, платформу створив російськомовний розробник або команда: панель керування за замовчуванням працює російською і містить понад 150 російськомовних елементів інтерфейсу. Дослідники нарахували 28 панелей Lunex у 13 країнах, найбільше — шість — у росії.

Arctic Wolf Labs знайшла відкриту панель керування приманками з назвою Rublevka TDS. На момент аналізу вона зафіксувала 557 переглядів фальшивої сторінки, 426 кліків і 79 завершених сценаріїв у 32 країнах. На Україну припали 446 переглядів, 351 клік і 71 завершення. Дослідники наголошують: ці події відображають лише взаємодію зі сторінкою, а не підтверджене зараження. CERT-UA наразі не повʼязує UAC-0277 з жодним відомим угрупованням.

Рекомендації CERT-UA для організацій

  • заборонити звичайним користувачам використання вікна «Виконати» (Win+R) за допомогою групових політик;

  • обмежити встановлення MSI-пакетів користувачами без прав адміністратора та відстежувати запуск msiexec.exe з URL-адресою в командному рядку;

  • увімкнути блокування вразливих драйверів (Microsoft Vulnerable Driver Blocklist);

  • обмежити встановлення розширень браузерів переліком дозволених.

Про вебсайти з підробленою сторінкою перевірки CERT-UA просить повідомляти команді, а власникам і адміністраторам зламаних ресурсів пропонує допомогу у встановленні способу компрометації. У бюлетені також опубліковано повний перелік індикаторів компрометації. Серед доменів інфраструктури є адреси в українській зоні .pp.ua, а також ukrainerada[.]top і radaukraine[.]top.

Microsoft також радить увімкнути правило зменшення поверхні атаки (ASR) «Block abuse of exploited vulnerable signed drivers», яке не дає застосункам записувати на диск вразливі підписані драйвери.

Водночас Ontinue у власних тестах встановила, що ні HVCI, ні чинний список блокування Microsoft не завадили завантажити модифіковану версію PDFWKRNL.sys, використану в цьому ланцюжку. Тож покладатися лише на блокування драйверів не варто: Arctic Wolf радить зіставляти звернення до інфраструктури зловмисників із запуском msiexec, створенням файлів і запланованих завдань.

Як розпізнати приманку

CERT-UA наголошує: жодна легітимна перевірка «Я не робот» не вимагає натискати Win+R, відкривати командний рядок чи PowerShell або вставляти й виконувати будь-які команди. Таку сторінку слід одразу закрити, навіть якщо сайт добре знайомий.

Якщо команду вже виконано, компʼютер варто відʼєднати від мережі й перевірити список розширень браузера на наявність «Microsoft Office Word Editor», а в планувальнику завдань — завдання psychedelicloveUtils, яке створює стілер. Паролі слід змінити з іншого, чистого пристрою та завершити всі активні сеанси в облікових записах, а організаціям — повідомити про інцидент CERT-UA.

Ця стаття CERT-UA: понад 100 зламаних сайтів показують фальшиву перевірку Cloudflare і заражають компʼютери викрадачем даних LunexStealer раніше була опублікована на сайті CyberCalm, її автор — Наталя Зарудня

Статті про вітчизняний бізнес та цікавих людей:

Поділись своїми ідеями в новій публікації.
Ми чекаємо саме на твій довгочит!
Cybercalm
Cybercalm@cybercalm

Кібербезпека простою мовою

126Довгочити
3.2KПерегляди
24Підписники
На Друкарні з 15 листопада 2025

Більше від автора

Це також може зацікавити:

Коментарі (0)

Підтримайте автора першим.
Напишіть коментар!

Це також може зацікавити: