Ce s-a întâmplat
Cercetătorii în securitate au identificat peste 100 de site-uri web compromise care afișează un mesaj fals, dar convingător, de tip „verifică dacă ești uman” al Cloudflare. În loc să confirme că vizitatorul este om, pagina îl păcălește să copieze și să execute o comandă pe propriul calculator — o tehnică cunoscută sub numele de ClickFix. Comanda respectivă descarcă și instalează un pachet MSI malițios care conține LunexStealer (cunoscut și ca Psychedelic Stealer), o familie de malware specializată în furtul de informații.
Activitatea, observată pe parcursul lunii septembrie 2026, a fost asociată unui grup de amenințare urmărit sub numele UAC-0277. Pentru a îngreuna eliminarea infrastructurii, atacatorii ascund adresa serverului care găzduiește malware-ul într-un smart contract de pe o rețea blockchain publică (Polygon sau Ethereum) — o tehnică numită EtherHiding — în loc să folosească un domeniu care poate fi blocat sau confiscat cu ușurință.
Paginile compromise sunt selective: doar vizitatorii Windows care ajung pe site printr-un rezultat din motoarele de căutare văd ecranul fals de verificare, și de cel mult două ori într-un interval de 12 ore, ceea ce ajută campania să rămână nedetectată de scanerele automate.
Cercetătorii au identificat cel puțin trei variante ale instalatorului malițios. Una instalează direct LunexStealer. A doua încearcă să ocolească Controlul Contului de Utilizator din Windows, dezactivează protecțiile Microsoft Defender și exploatează un driver AMD legitim, dar vulnerabil, pentru a orbi instrumentele de securitate înainte de a prelua stealer-ul de la distanță. A treia încarcă payload-ul printr-o tehnică de DLL sideloading — introducând o bibliotecă malițioasă alături de un executabil legitim, semnat digital, pentru a rula sub încrederea acordată acelui program.
De ce contează
LunexStealer nu se oprește la furtul de date de autentificare pe calculatorul infectat. Instalează o extensie de browser necinstită, deghizată într-un supliment Microsoft Office, care poate citi cookie-uri, istoricul de navigare și orice este introdus într-un formular web, și oferă atacatorului posibilitatea de a controla browserul de la distanță și de a rula cod JavaScript arbitrar pe paginile vizitate. O componentă suplimentară extinde acest acces la sistemul de fișiere al victimei, permițând atacatorului să parcurgă unități de disc, să citească și să suprascrie fișiere și să extragă date în fragmente arhivate și codificate — totul direcționat prin canalul de comandă propriu al extensiei, nu printr-o conexiune C2 separată, mai ușor de detectat. Extensia poate elimina și header-ele Content-Security-Policy de pe pagini, înlăturând o protecție la nivel de browser care ar bloca în mod normal scripturile injectate.
Deoarece momeala se bazează pe un pas banal, fals de „demonstrează că nu ești robot”, iar lanțul de livrare al payload-ului combină instrumente Windows legitime (instalatoare MSI, binare semnate, DLL sideloading) cu tehnici „living-off-the-land”, această campanie este construită să treacă neobservată atât de utilizatori, cât și de instrumentele de securitate de bază.
Ce trebuie să faci
- Tratează orice pagină de verificare care îți cere să copiezi, să lipești și să execuți o comandă ca fiind malițioasă — fluxurile legitime de CAPTCHA sau verificare anti-bot nu cer niciodată acest lucru.
- Restricționează instalarea pachetelor MSI doar la administratori și monitorizează sau limitează utilizarea neautorizată a
msiexec.exe. - Aplică lista de blocare a driverelor vulnerabile de la Microsoft și activează regula Attack Surface Reduction care blochează abuzul driverelor semnate, vulnerabile și exploatate.
- Limitează instalarea extensiilor de browser la o listă aprobată și auditează periodic extensiile instalate pentru orice element necunoscut sau care solicită permisiuni excesive.
- Restricționează accesul utilizatorilor obișnuiți la fereastra Run din Windows, prin politici de grup, pentru a reduce impactul momelilor de tip ClickFix.
