Naar de inhoud

AI & Identity · Nieuws van de dag

← Terug naar het nieuws

Meer dan 100 websites besmet met LunexStealer via valse Cloudflare-controles

The Hacker News · · info@thehackernews.com (The Hacker News) · Beveiliging 74
Meer dan 100 websites besmet met LunexStealer via valse Cloudflare-controles

In het kort

  • CERT-UA ontdekte meer dan 100 besmette websites met LunexStealer.
  • Gebruikers werden misleid met een vervalste Cloudflare-verificatiepagina.
  • LunexStealer installeert een kwaadaardige browserextensie die gegevens steelt.
  • Aanbevelingen omvatten beperkingen op het installeren van MSI-pakketten.
  • Organisaties moeten hun beveiligingsmaatregelen aanscherpen tegen dergelijke aanvallen.

Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft meer dan 100 gecompromitteerde websites ontdekt die zijn geïnjecteerd met kwaadaardige JavaScript om de informatie-stealer LunexStealer (ook bekend als Psychedelic Stealer) te verspreiden. Deze activiteit werd in september 2026 waargenomen en is toegeschreven aan een bedreigingscluster dat UAC-0277 wordt genoemd.

Bij het bezoeken van een dergelijke site kregen gebruikers een vervalste Cloudflare-verificatiepagina te zien, die hen onder het mom van het bevestigen dat ze menselijk zijn, aanmoedigde om een commando uit te voeren. Dit leidde tot het downloaden en installeren van een kwaadaardig MSI-pakket vanaf een externe server, een techniek die bekendstaat als ClickFix.

De aanvallen maken ook gebruik van de EtherHiding-techniek om de domeinnaam van de bron van de vervalste verificatiepagina te achterhalen, evenals de modus van het script, vanuit een smart contract op de Polygon- of Ethereum-netwerken. Er zijn drie werkingsmodi gedefinieerd: 0 – inactief; 1 – passieve tracking van bezoekers; en 2 – het tonen van de vervalste verificatiepagina.

In modus 2 wordt de valse verificatiepagina alleen weergegeven aan Windows-gebruikers die via zoekmachine-resultaten op de site komen, en dit niet meer dan twee keer in 12 uur. Deze ClickFix-lokken leiden tot de verspreiding van MSI-pakketten die LunexStealer afleveren.

LunexStealer installeert ook een kwaadaardige browserextensie genaamd LUNARAXE, die zich voordoet als 'Microsoft Office Word Editor' en in staat is om cookies, browsegeschiedenis en inloggegevens te stelen. Bovendien kan de operator de browser op afstand bedienen en willekeurige JavaScript-code uitvoeren op webpagina's.

Organisaties die zelf met AI werken of bezig zijn met identiteitsbeheer, moeten extra aandacht besteden aan hun beveiligingsmaatregelen. Het is cruciaal om gebruikers te beperken in hun mogelijkheden om MSI-pakketten te installeren zonder beheerdersrechten en om het gebruik van de Windows Run-dialoog te verbieden via groepsbeleid. Dit kan helpen om de impact van dergelijke aanvallen te minimaliseren.

Lees het origineel bij thehackernews.com

Dit stuk is geschreven op basis van het originele artikel bij The Hacker News. De feiten komen daarvandaan; de tekst is van de , geschreven met hulp van AI.

LunexStealer webaanvallen malware CERT-UA

Waarom dit op het overzicht staat: Het artikel belicht een actuele en relevante dreiging die organisaties kan raken, wat belangrijk is voor hun beveiligingsstrategieën.

Reacties

Nog niemand. Wees de eerste.

Meepraten?

Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.

Account maken Of inloggen

Verder lezen