Meer dan 100 websites besmet met LunexStealer via valse Cloudflare-controles
In het kort
- CERT-UA ontdekte meer dan 100 besmette websites met LunexStealer.
- Gebruikers werden misleid met een vervalste Cloudflare-verificatiepagina.
- LunexStealer installeert een kwaadaardige browserextensie die gegevens steelt.
- Aanbevelingen omvatten beperkingen op het installeren van MSI-pakketten.
- Organisaties moeten hun beveiligingsmaatregelen aanscherpen tegen dergelijke aanvallen.
Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft meer dan 100 gecompromitteerde websites ontdekt die zijn geïnjecteerd met kwaadaardige JavaScript om de informatie-stealer LunexStealer (ook bekend als Psychedelic Stealer) te verspreiden. Deze activiteit werd in september 2026 waargenomen en is toegeschreven aan een bedreigingscluster dat UAC-0277 wordt genoemd.
Bij het bezoeken van een dergelijke site kregen gebruikers een vervalste Cloudflare-verificatiepagina te zien, die hen onder het mom van het bevestigen dat ze menselijk zijn, aanmoedigde om een commando uit te voeren. Dit leidde tot het downloaden en installeren van een kwaadaardig MSI-pakket vanaf een externe server, een techniek die bekendstaat als ClickFix.
De aanvallen maken ook gebruik van de EtherHiding-techniek om de domeinnaam van de bron van de vervalste verificatiepagina te achterhalen, evenals de modus van het script, vanuit een smart contract op de Polygon- of Ethereum-netwerken. Er zijn drie werkingsmodi gedefinieerd: 0 – inactief; 1 – passieve tracking van bezoekers; en 2 – het tonen van de vervalste verificatiepagina.
In modus 2 wordt de valse verificatiepagina alleen weergegeven aan Windows-gebruikers die via zoekmachine-resultaten op de site komen, en dit niet meer dan twee keer in 12 uur. Deze ClickFix-lokken leiden tot de verspreiding van MSI-pakketten die LunexStealer afleveren.
LunexStealer installeert ook een kwaadaardige browserextensie genaamd LUNARAXE, die zich voordoet als 'Microsoft Office Word Editor' en in staat is om cookies, browsegeschiedenis en inloggegevens te stelen. Bovendien kan de operator de browser op afstand bedienen en willekeurige JavaScript-code uitvoeren op webpagina's.
Organisaties die zelf met AI werken of bezig zijn met identiteitsbeheer, moeten extra aandacht besteden aan hun beveiligingsmaatregelen. Het is cruciaal om gebruikers te beperken in hun mogelijkheden om MSI-pakketten te installeren zonder beheerdersrechten en om het gebruik van de Windows Run-dialoog te verbieden via groepsbeleid. Dit kan helpen om de impact van dergelijke aanvallen te minimaliseren.
Lees het origineel bij thehackernews.com
Dit stuk is geschreven op basis van het originele artikel bij The Hacker News. De feiten komen daarvandaan; de tekst is van de redactie van RedFlare, geschreven met hulp van AI.
LunexStealer webaanvallen malware CERT-UA
Waarom dit op het overzicht staat: Het artikel belicht een actuele en relevante dreiging die organisaties kan raken, wat belangrijk is voor hun beveiligingsstrategieën.
Reacties
Nog niemand. Wees de eerste.
Meepraten?
Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.
Verder lezen
- NCSC waarschuwt voor kwetsbaarheid in Microsoft Exchange Server 21 min geleden
- Mistral lanceert Le Chonk: open-source AI-model met 1 biljoen parameters 53 min geleden
- Ransomware richt zich op back-upinfrastructuur 1 uur geleden