Урядова команда реагування на компʼютерні надзвичайні події України CERT-UA виявила понад 100 скомпрометованих вебсайтів, у код яких зловмисники впровадили шкідливий JavaScript. Сценарій показує відвідувачам підроблену сторінку перевірки Cloudflare і змушує їх власноруч встановити інфостілер LunexStealer, відомий також як Psychedelic Stealer.
Активність, яку CERT-UA зафіксувала у вересні 2026 року й описала в бюлетені від 30 вересня, відстежують під ідентифікатором UAC-0277. Відомство не повідомило, хто став жертвою кампанії та чи вдалося зловмисникам когось заразити. Серед зламаних ресурсів, за даними The Record, були інтернет-магазин і сайт із розмальовками для дітей.
Як працює пастка
Під час відвідування такого сайту користувачеві демонструвалася підроблена сторінка перевірки Cloudflare, яка під приводом підтвердження того, що відвідувач є людиною, пропонувала виконати команду. Виконання команди призводило до завантаження та встановлення MSI-пакета з віддаленого сервера (техніка ClickFix)
Механіку приманки детально розібрали дослідники Arctic Wolf Labs, які відстежували ту саму кампанію. Після кліку по «капчі» сторінка непомітно копіює в буфер обміну команду для інсталятора Windows (msiexec), а потім українською мовою пропонує натиснути Win+R, вставити скопійоване й підтвердити клавішею Enter. Для переконливості фраза «Захист від автоматичних запитів… Підтверджую, що я не робот» повторюється навіть усередині самої команди, а кнопка «Готово» близько 35 секунд лишається неактивною.
Більшість ClickFix-кампаній підсовують жертвам закодовані команди PowerShell. Тут натомість задіяно стандартний інсталятор Windows, тож засоби захисту, налаштовані лише на підозрілий PowerShell, можуть пропустити цей крок.
Блокчейн як пульт керування
Атака також використовує техніку EtherHiding: домен ресурсу, з якого завантажується фальшива сторінка перевірки, і режим роботи скрипту зберігаються в смарт-контракті в мережі Polygon або Ethereum. Скрипт зчитує ці дані під час кожного запуску, тож зловмисники можуть швидко й централізовано змінювати домен і режим роботи, не повертаючись до кожного зламаного сайту. Заблокувати такий запис у публічному блокчейні традиційними засобами значно складніше, ніж звичайний сервер.
За даними CERT-UA, скрипт має три режими роботи:
- 0 — неактивний;
- 1 — пасивне відстеження відвідувачів: на сервер зловмисників передаються дані про вебсайт і сторінку, з якої на нього потрапили;
- 2 — показ фальшивої сторінки перевірки.
У режимі 2 приманку бачать лише користувачі Windows, які перейшли на сайт із пошукових систем (Google, DuckDuckGo, meta.ua, bigmir.net тощо), і не частіше ніж двічі на 12 годин. Через таку вибірковість власник сайту, який відкриває його напряму, може взагалі не помітити нічого підозрілого.
Три варіанти шкідливих MSI-пакетів
CERT-UA виявила щонайменше три варіанти інсталяторів:
- Перший просто встановлює LunexStealer у системі.
- Другий містить завантажувач, який намагається обійти контроль облікових записів Windows (UAC) і додає винятки до Microsoft Defender. Щоб протидіяти засобам захисту, він розгортає легітимний, але вразливий драйвер AMD PDFWKRNL.sys і експлуатує вразливість CVE-2023-20598. Лише після цього завантажувач отримує з віддаленого сервера та запускає LunexStealer.
- Третій запускає LunexStealer через підміну DLL (DLL sideloading): легітимна програма FnHotkeyUtility.exe завантажує підроблену бібліотеку spkvol.dll, яка розшифровує й виконує стілер.
Прийом із вразливим драйвером відомий як BYOVD (Bring Your Own Vulnerable Driver — «принеси власний вразливий драйвер»). За даними Ontinue, завантажувач перевіряє систему за списком із 20 захисних драйверів — від Microsoft Defender і ESET до CrowdStrike та SentinelOne — і обнуляє їхні зворотні виклики в ядрі. Захисні продукти при цьому продовжують працювати, але фактично перестають бачити, що відбувається.
Що вміє LunexStealer
За описом CERT-UA, LunexStealer — 64-бітна шкідлива програма для Windows, що поєднує функції інфостілера та агента для віддаленого виконання завдань. Вона викрадає збережені в браузерах паролі й токени, дані настільних і браузерних криптовалютних гаманців, а також відомості про систему. Крім того, програма може завантажувати й запускати виконувані файли, MSI-пакети, PowerShell-скрипти та команди cmd.exe, тобто перетворює заражений компʼютер на плацдарм для подальших атак. Для закріплення в системі, залежно від конфігурації, створюється заплановане завдання psychedelicloveUtils. З командним сервером програма звʼязується через HTTP.
LUNARAXE: шкідливе розширення під виглядом «Microsoft Office Word Editor»
Залежно від конфігурації, отриманої з командного сервера (C2), LunexStealer може встановити шкідливе розширення для браузерів на основі Chromium — LUNARAXE. Воно маскується під «Microsoft Office Word Editor», викрадає файли cookie, історію відвідувань і облікові дані, що вводяться у вебформи, а також дає зловмисникам змогу віддалено керувати браузером: виконувати JavaScript на вебсторінках, керувати вкладками й робити їхні знімки, змінювати налаштування проксі-сервера. Механізм прихованого встановлення такого розширення раніше описали також Arctic Wolf Labs та Ontinue.
Розширення складається з трьох компонентів:
- CORE — звʼязок із C2, отримання й виконання команд, викрадання даних браузера: файлів cookie, історії, закладок, відомостей про встановлені розширення та перехоплених облікових даних. Компонент також керує вкладками й робить їхні знімки, змінює налаштування проксі-сервера, вмикає й вимикає розширення, показує сповіщення, виконує JavaScript на сторінках і накладає повноекранний iframe поверх їхнього вмісту. Якщо в системі є NAIVEMESS, він може копіювати файли з компʼютера, записувати їх на диск і запускати. З C2 компонент звʼязується через HTTP і WebSocket, а після перезапуску браузера автоматично відновлює роботу.
- STEALER — у момент надсилання вебформи зчитує значення полів логіна та пароля й передає їх разом з адресою сторінки до LUNARAXE.CORE. Власного каналу звʼязку з C2 не має.
- STRIP — вимикає механізм Content Security Policy (CSP), який обмежує джерела скриптів на сторінці та адреси, куди вона може передавати дані. Компонент видаляє CSP-заголовки з HTTP-відповідей і відповідні метатеги зі сторінок, відстежуючи їх повторну появу. За оцінкою CERT-UA, імовірно, це дає змогу іншим компонентам LUNARAXE виконувати власний JavaScript і передавати дані навіть на сайтах із суворими політиками безпеки.
NAIVEMESS: вихід за межі браузера
Допоміжний компонент NAIVEMESS встановлюється, якщо цього вимагає конфігурація з C2. Цей написаний на PowerShell модуль відкриває LUNARAXE доступ до файлової системи Windows. Він реєструється в системі як хост Native Messaging com.lunex.explorer — легітимного механізму, через який розширення браузера обмінюються даними з програмами на компʼютері.
Функціональність NAIVEMESS передбачає отримання переліку дисків, перегляд каталогів, читання, створення й перезапис файлів, а також їх запуск. Файли передаються частинами в кодуванні Base64, а каталоги та групи файлів попередньо архівуються у ZIP
Власного каналу звʼязку з C2 компонент не має: команди надходять до нього через розширення. Ontinue попереджає, що такий доступ зберігається навіть після видалення основного файлу стілера, перезавантаження системи та перезапуску браузера. Тому під час очищення важливо перевіряти не лише файли, а й реєстрацію хоста com.lunex.explorer.
Хто стоїть за Lunex
LunexStealer — частина платформи Lunex, яку продають кіберзлочинцям за моделлю «шкідливе ПЗ як послуга» (MaaS). За оцінкою Ontinue, платформу створив російськомовний розробник або команда: панель керування за замовчуванням працює російською і містить понад 150 російськомовних елементів інтерфейсу. Дослідники нарахували 28 панелей Lunex у 13 країнах, найбільше — шість — у росії.
Arctic Wolf Labs знайшла відкриту панель керування приманками з назвою Rublevka TDS. На момент аналізу вона зафіксувала 557 переглядів фальшивої сторінки, 426 кліків і 79 завершених сценаріїв у 32 країнах. На Україну припали 446 переглядів, 351 клік і 71 завершення. Дослідники наголошують: ці події відображають лише взаємодію зі сторінкою, а не підтверджене зараження. CERT-UA наразі не повʼязує UAC-0277 з жодним відомим угрупованням.
Рекомендації CERT-UA для організацій
- заборонити звичайним користувачам використання вікна «Виконати» (Win+R) за допомогою групових політик;
- обмежити встановлення MSI-пакетів користувачами без прав адміністратора та відстежувати запуск msiexec.exe з URL-адресою в командному рядку;
- увімкнути блокування вразливих драйверів (Microsoft Vulnerable Driver Blocklist);
- обмежити встановлення розширень браузерів переліком дозволених.
Про вебсайти з підробленою сторінкою перевірки CERT-UA просить повідомляти команді, а власникам і адміністраторам зламаних ресурсів пропонує допомогу у встановленні способу компрометації. У бюлетені також опубліковано повний перелік індикаторів компрометації. Серед доменів інфраструктури є адреси в українській зоні .pp.ua, а також ukrainerada[.]top і radaukraine[.]top.
Microsoft також радить увімкнути правило зменшення поверхні атаки (ASR) «Block abuse of exploited vulnerable signed drivers», яке не дає застосункам записувати на диск вразливі підписані драйвери.
Водночас Ontinue у власних тестах встановила, що ні HVCI, ні чинний список блокування Microsoft не завадили завантажити модифіковану версію PDFWKRNL.sys, використану в цьому ланцюжку. Тож покладатися лише на блокування драйверів не варто: Arctic Wolf радить зіставляти звернення до інфраструктури зловмисників із запуском msiexec, створенням файлів і запланованих завдань.
Як розпізнати приманку
CERT-UA наголошує: жодна легітимна перевірка «Я не робот» не вимагає натискати Win+R, відкривати командний рядок чи PowerShell або вставляти й виконувати будь-які команди. Таку сторінку слід одразу закрити, навіть якщо сайт добре знайомий.
Якщо команду вже виконано, компʼютер варто відʼєднати від мережі й перевірити список розширень браузера на наявність «Microsoft Office Word Editor», а в планувальнику завдань — завдання psychedelicloveUtils, яке створює стілер. Паролі слід змінити з іншого, чистого пристрою та завершити всі активні сеанси в облікових записах, а організаціям — повідомити про інцидент CERT-UA.


