Hơn 100 trang web bị xâm nhập sử dụng kiểm tra Cloudflare giả mạo để phát tán LunexStealer

Đội cứu hộ máy tính khẩn cấp của Ukraine (CERT-UA) đã phát hiện hơn 100 trang web bị xâm nhập, bị chèn JavaScript độc hại để phát tán phần mềm độc hại đánh cắp thông tin mang tên LunexStealer (còn gọi là Psychedelic Stealer). Hoạt động này được ghi nhận vào tháng 9 năm 2026 và được cho là do nhóm đe dọa UAC-0277 thực hiện thông qua kỹ thuật ClickFix giả mạo Cloudflare.
Phát hiện chiến dịch LunexStealer nhắm vào người dùng Windows
Hơn 100 trang web bị xâm nhập để phát tán mã độc thông qua các trang xác minh giả mạo.

Đội cứu hộ máy tính khẩn cấp của Ukraine (CERT-UA) đã xác định được hơn 100 trang web bị xâm nhập, bị chèn JavaScript độc hại để phát tán phần mềm độc hại đánh cắp thông tin mang tên LunexStealer (còn gọi là Psychedelic Stealer).

Hoạt động này được cơ quan này quan sát vào tháng 9 năm 2026, được cho là do một nhóm đe dọa có định danh UAC-0277 thực hiện. Tuy nhiên, họ không tiết lộ nạn nhân của chiến dịch là ai hoặc liệu có hệ thống nào bị xâm nhập thành công hay không.

"Khi truy cập các trang web này, người dùng sẽ thấy một trang xác minh Cloudflare giả mạo. Với lý do xác nhận khách truy cập là con người, trang này sẽ nhắc họ thực thi một lệnh," CERT-UA cho biết trong một bản tin tư vấn. "Việc thực thi lệnh này khiến một gói MSI độc hại được tải xuống và cài đặt từ máy chủ từ xa (kỹ thuật ClickFix)."

Các cuộc tấn công này cũng sử dụng kỹ thuật EtherHiding để truy xuất tên miền của tài nguyên tải trang xác minh giả mạo, cũng như chế độ hoạt động của tập lệnh từ một hợp đồng thông minh (smart contract) trên mạng lưới Polygon hoặc Ethereum.

Theo CERT-UA, có ba chế độ hoạt động: 0 – không hoạt động; 1 – theo dõi thụ động khách truy cập, bao gồm thu thập dữ liệu về trang web và trang mà khách truy cập đã đến trước đó; và 2 – hiển thị trang xác minh giả mạo.

Kỹ thuật ClickFix và các biến thể mã độc

Ở chế độ 2, trang xác minh giả mạo chỉ hiển thị cho người dùng Windows truy cập từ kết quả của các công cụ tìm kiếm và không quá hai lần trong vòng 12 giờ. Những mồi nhử ClickFix này dẫn đến việc phát tán các gói MSI cài đặt LunexStealer.

Ít nhất ba biến thể khác nhau của các gói MSI đã được phát hiện:

  • Biến thể 1: Cài đặt trực tiếp LunexStealer vào hệ thống.
  • Biến thể 2: Cố gắng vượt qua kiểm soát tài khoản người dùng Windows (UAC), cấu hình các ngoại lệ cho Microsoft Defender, lợi dụng trình điều khiển AMD hợp lệ nhưng có lỗ hổng ("PDFWKRNL.sys") để vô hiệu hóa phần mềm bảo mật, sau đó mới tải và chạy LunexStealer từ máy chủ từ xa.
  • Biến thể 3: Khởi chạy LunexStealer thông qua kỹ thuật DLL sideloading bằng cách sử dụng tệp thực thi hợp lệ ("FnHotkeyUtility.exe") để tải một DLL độc hại ("spkvol.dll"), tệp này sẽ giải mã và thực thi mã độc đánh cắp thông tin.

Tiện ích mở rộng trình duyệt độc hại LUNARAXE

Theo tài liệu từ Arctic Wolf Labs và Ontinue, LunexStealer còn được thiết kế để cài đặt một tiện ích mở rộng trình duyệt độc hại mang tên LUNARAXE. Tiện ích này giả dạng là "Microsoft Office Word Editor" để đánh cắp cookie, lịch sử duyệt web và thông tin đăng nhập được nhập vào các biểu mẫu web. Nó cũng cho phép kẻ tấn công điều khiển trình duyệt từ xa và thực thi JavaScript tùy ý trên các trang web.

Mã độc này cũng triển khai một thành phần bổ trợ tên là NAIVEMESS, được cài đặt dựa trên cấu hình nhận được từ máy chủ điều khiển (C2). Nhiệm vụ chính của nó là cung cấp cho LUNARAXE quyền truy cập vào hệ thống tệp tin Windows thông qua một Native Messaging Host dựa trên PowerShell.

"Chức năng của NAIVEMESS bao gồm lấy danh sách các ổ đĩa, duyệt thư mục, đọc, tạo và ghi đè tệp tin, cũng như thực thi chúng," CERT-UA cho biết. "Các tệp được chuyển đi theo từng phần được mã hóa Base64, và các thư mục cũng như nhóm tệp sẽ được nén sẵn thành định dạng ZIP."

Cấu trúc các mô-đun của LUNARAXE

Thành phần này có kênh liên lạc riêng với máy chủ C2. Các lệnh được nhận thông qua tiện ích mở rộng, nơi chứa ba mô-đun khác:

  • LUNARAXE.CORE: Xử lý liên lạc với C2, nhận lệnh, thực thi và đánh cắp dữ liệu trình duyệt (cookie, lịch sử, dấu trang, thông tin về các tiện ích đã cài đặt và thông tin đăng nhập bị chặn). Nó cũng có thể quản lý các tab, bật/tắt tiện ích mở rộng, hiển thị thông báo, chạy JavaScript và hiển thị các lớp phủ giả mạo.
  • LUNARAXE.STEALER: Thu thập thông tin đăng nhập được nhập vào các biểu mẫu web và gửi chúng đến LUNARAXE.CORE cùng với URL của trang.
  • LUNARAXE.STRIP: Vô hiệu hóa các biện pháp bảo vệ Content Security Policy (CSP) trên các trang web bằng cách loại bỏ các tiêu đề CSP khỏi phản hồi HTTP nhằm mục đích chạy mã JavaScript tùy ý.

Khuyến nghị phòng ngừa

CERT-UA khuyến nghị các tổ chức nên:

  • Cấm người dùng thông thường sử dụng hộp thoại Windows Run thông qua chính sách nhóm (GPO).
  • Hạn chế cài đặt các gói MSI bởi người dùng không có quyền quản trị viên.
  • Giám sát việc thực thi tiến trình "msiexec.exe".
  • Kích hoạt tính năng chặn các trình điều khiển có lỗ hổng thông qua danh sách chặn của Microsoft.
  • Hạn chế cài đặt tiện ích mở rộng trình duyệt, chỉ cho phép những tiện ích có trong danh sách trắng (allowlist).

Microsoft cũng khuyến nghị bật quy tắc Attack Surface Reduction (ASR) "Chặn hành vi lạm dụng các trình điều khiển có chữ ký và lỗ hổng bị khai thác" để ngăn ứng dụng ghi các trình điều khiển có lỗ hổng xuống ổ đĩa.