Über 100 ukrainische Websites: JavaScript verbreitet Datendieb LUNEXSTEALER

CERT-UA meldet manipulierte Webseiten, die Windows-Nutzer zur Installation eines Datendiebs mit Fernsteuerungsfunktion verleiten.

•

Ukrainische IT-Sicherheitsexperten haben eine großflächig angelegte Cyberkampagne aufgedeckt, bei der manipulierte Internetauftritte zur Verbreitung von Spionagesoftware genutzt werden.

Nach Angaben des Computer Emergency Response Team of Ukraine (CERT-UA) schleusten Angreifer bösartigen JavaScript-Code in über 100 legitime ukrainische Websites ein. Ziel des Angriffs war es, Besuchern eine fingierte Sicherheitsüberprüfung des Dienstleisters Cloudflare anzuzeigen und sie zur Ausführung von Schadcode zu verleiten.

Gezielte Täuschung über gefälschte Sicherheitsabfragen

Die unter der Kennung UAC-0277 erfasste Kampagne setzte auf eine sogenannte ClickFix-Masche. Die kompromittierten Webseiten, darunter ein gewöhnlicher Online-Shop sowie eine Plattform für Kindermalvorlagen, blendeten Besuchern eine gefälschte Verifizierungsseite mit dem Hinweis vor, man müsse bestätigen, kein Roboter zu sein.

Diese Täuschung richtete sich selektiv an Windows-Nutzer, die über Suchmaschinen wie Google, DuckDuckGo, meta.ua oder bigmir.net auf die Seiten gelangt waren. Um ein Entdecken zu erschweren, erschien die Aufforderung pro Nutzer maximal zweimal innerhalb von 12 Stunden.

Die gefälschte Oberfläche forderte die Besucher dazu auf, eine vorgegebene Befehlszeile über den Windows-Ausführen-Dialog, die Eingabeaufforderung oder die PowerShell einzufügen und zu starten. Dieser Schritt leitete die Infektion mit der Schadsoftware LUNEXSTEALER ein.

Anzeige

Wer sich vor solchen raffinierten Methoden schützen möchte, sollte die Grundlagen der digitalen Abwehr beherrschen. Dieser kostenlose Experten-Report zeigt, wie Sie sich in wenigen Schritten effektiv vor Spionage-Software und Cyberattacken schützen. Gratis-Ratgeber zur Hacker-Abwehr herunterladen

Zu genauen Opfer- oder Infektionszahlen, dem ursprünglichen Weg der Website-Kompromittierung sowie dem aktuellen Aktivitätsstatus machte CERT-UA keine Angaben. Auch eine Zuordnung zu einer bekannten Hackergruppe nahm die Behörde nicht vor.

Tiefgreifende Systemmanipulation und Datenraub

Die Angreifer lieferten analysierte MSI-Pakete oder Laderprogramme aus, die auf die Taktik des Bring Your Own Vulnerable Driver (BYOVD) setzten. Dabei nutzte die Kette DLL-Side-Loading über die Datei FnHotkeyUtility.exe und band den anfälligen AMD-Treiber PDFWKRNL.sys (CVE-2023-20598) ein, um Zugriff auf den Kernel-Speicher zu erlangen.

Auf diesem Weg deaktivierte die Schadsoftware Überwachungsfunktionen von Sicherheitslösungen namhafter Hersteller, darunter Microsoft Defender, Kaspersky, Dr.Web, ESET, Elastic, CrowdStrike, SentinelOne und Sysinternals.

Nach erfolgreicher Infektion erfasst LUNEXSTEALER vertrauliche Daten wie Zugangsdaten, Authentifizierungs-Tokens, Cookies, Kreditkarteninformationen, Autofill-Einträge und Kryptowährungs-Wallets.

Das Schadprogramm zielt dabei auf sieben Chromium-Browser – Chrome, Edge, Brave, Yandex, Opera, Opera GX und Vivaldi – sowie auf Krypto-Software wie Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum. Ebenso geraten Wallet-Erweiterungen ins Visier. Neben dem Datenabgriff ermöglicht das Programm eine vollständige Fernsteuerung des Rechners.

Anzeige

Der Schutz persönlicher Daten und Zugänge wird angesichts solch unsichtbarer Bedrohungen immer wichtiger. Erfahren Sie in diesem kostenlosen Sicherheitspaket von Computerwissen, wie Sie Ihren Rechner zur Festung gegen Viren und Hacker machen. Kostenloses Anti-Virus-Paket jetzt sichern

In Teilen der Kampagne wurde zudem eine bösartige Erweiterung namens LunarAxe installiert, die als Native-Messaging-Host agierte und als Word-Editor getarnt war. Für die Kommunikation mit den Kontrollservern nutzten die Angreifer unter anderem die Blockchain-Netzwerke Polygon und Ethereum.

Kommerzieller Hintergrund des Angriffs

Untersuchungen des Sicherheitsunternehmens Ontinue zeigen, dass es sich bei Lunex um ein Malware-as-a-Service-Modell handelt. Ein russischsprachiges Entwicklerteam vertreibt die Plattform an unabhängige Kriminelle, die sie für Markendiebstahl und Zugangsdatendiebstahl einsetzen. Ontinue identifizierte 28 aktive Kontrollpanels in 13 Ländern, deren Standardoberfläche mehr als 150 russischsprachige Textbausteine aufweist.

Zur Abwehr empfiehlt CERT-UA Administratoren, den Windows-Ausführen-Dialog über Gruppenrichtlinien zu sperren, Rechte für MSI-Installationen zu beschränken und die Treiber-Sperrliste von Microsoft zu aktivieren. Anwendern wird geraten, verdächtige Verifizierungsseiten umgehend zu schließen.