A Equipe de Resposta a Emergências Informáticas da Ucrânia (CERT-UA) identificou mais de 100 sites comprometidos com um JavaScript malicioso inserido para distribuir o LunexStealer, um malware que rouba informações também conhecido como Psychedelic Stealer.
A agência observou a atividade em setembro de 2026 e a atribuiu a um grupo de ameaças identificado como UAC-0277. A CERT-UA não informou quem eram as vítimas da campanha nem se algum sistema foi comprometido com sucesso nos ataques.
“Ao acessar um desses sites, os usuários viam uma página falsa de verificação da Cloudflare que, sob o pretexto de confirmar que o visitante era humano, solicitava a execução de um comando”, afirmou a CERT-UA em um comunicado. “A execução do comando baixava e instalava um pacote MSI malicioso de um servidor remoto, em uma técnica conhecida como ClickFix.”
Os ataques também recorrem à técnica EtherHiding para obter, de um contrato inteligente nas redes Polygon ou Ethereum, o nome de domínio do recurso usado para carregar a página falsa de verificação e o modo de operação do script.
Segundo a CERT-UA, há três modos de operação: 0, inativo; 1, rastreamento passivo dos visitantes, com coleta de dados sobre o site e a página de origem do acesso; e 2, exibição da página falsa de verificação.
No modo 2, a página fraudulenta é exibida apenas para usuários do Windows que chegam ao site por meio de resultados de mecanismos de busca. Além disso, ela aparece no máximo duas vezes em um período de 12 horas. Essas iscas do ClickFix levam à distribuição de pacotes MSI que instalam o LunexStealer.
Foram identificadas pelo menos três variantes desses pacotes MSI:
1. A primeira instala o LunexStealer no sistema.
2. A segunda tenta contornar o Controle de Conta de Usuário do Windows (UAC), configura exclusões no Microsoft Defender e usa o driver legítimo, mas vulnerável, da AMD, “PDFWKRNL.sys”, para neutralizar os programas de segurança. Em seguida, baixa e executa o LunexStealer de um servidor remoto.
3. A terceira inicia o LunexStealer por meio de DLL sideloading. Para isso, usa o arquivo executável legítimo “FnHotkeyUtility.exe” para carregar uma DLL maliciosa, “spkvol.dll”, que descriptografa e executa o ladrão de informações.
Como documentado pela Arctic Wolf Labs e pela Ontinue, o LunexStealer também instala uma extensão maliciosa de navegador chamada LUNARAXE. Disfarçada de “Microsoft Office Word Editor”, ela rouba cookies, histórico de navegação e credenciais digitadas em formulários na internet. A extensão também permite que o operador controle o navegador remotamente e execute código JavaScript arbitrário em páginas da internet.
O ladrão de informações também instala um componente auxiliar chamado NAIVEMESS, cuja instalação depende de uma configuração recebida do servidor de comando e controle (C2). Sua principal função é permitir que a LUNARAXE acesse o sistema de arquivos do Windows por meio de um host de mensagens nativas baseado em PowerShell.
“O NAIVEMESS pode listar unidades, navegar por diretórios, ler, criar e sobrescrever arquivos, além de executá-los”, informou a CERT-UA. “Os arquivos são transferidos em blocos codificados em Base64, enquanto diretórios e grupos de arquivos são previamente compactados em arquivos ZIP.”
O componente não tem um canal próprio de comunicação com o C2. Em vez disso, recebe comandos pela extensão, que inclui outros três módulos:
- O LUNARAXE.CORE gerencia a comunicação com o C2, recebe e executa comandos e extrai dados do navegador, como cookies, histórico de navegação, favoritos, informações sobre extensões instaladas e credenciais interceptadas. O módulo também pode gerenciar abas, ativar ou desativar extensões, exibir notificações, executar JavaScript em páginas da internet e mostrar sobreposições falsas. Se o NAIVEMESS estiver instalado, também pode copiar arquivos do computador, gravar arquivos nele e executá-los.
- O LUNARAXE.STEALER captura credenciais digitadas em formulários na internet e as envia ao LUNARAXE.CORE junto com o endereço da página.
- O LUNARAXE.STRIP desativa as proteções da Política de Segurança de Conteúdo (CSP) nas páginas da internet ao remover os cabeçalhos CSP das respostas HTTP. O objetivo é permitir a execução de código JavaScript arbitrário.
A CERT-UA recomenda que as organizações impeçam usuários comuns de usar a janela Executar do Windows por meio de políticas de grupo, restrinjam a instalação de pacotes MSI por usuários sem privilégios de administrador, monitorem a execução do “msiexec.exe”, ativem o bloqueio de drivers vulneráveis da Microsoft e limitem a instalação de extensões de navegador às incluídas em uma lista de permissões.
A Microsoft também recomenda ativar a regra de Redução da Superfície de Ataque (ASR) “Bloquear o abuso de drivers assinados vulneráveis explorados” para impedir que um aplicativo grave no disco um driver assinado vulnerável.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...