Более 100 легитимных сайтов превратили в ClickFix-ловушки, которые распространяли Lunex Stealer. На заражённых страницах появлялась поддельная проверка Cloudflare. Вместо обычной CAPTCHA посетителям предлагали выполнить действия, после которых на компьютер загружался вредонос.
Кампанию обнаружили специалисты CERT-UA в сентябре 2026 года. Встроенный в сайты JavaScript получал настройки через смарт-контракты Polygon или Ethereum. Такой подход позволял злоумышленникам менять адрес вредоносной страницы сразу для всей сети взломанных ресурсов.
Ловушка показывалась не всем. Скрипт выбирал пользователей Windows, которые приходили на сайт из поисковых систем, и ограничивал число показов. После выполнения предложенной команды система загружала MSI-пакет с Lunex Stealer.
Специалисты нашли три варианта установки. Один запускал стилер напрямую. Второй обходил UAC, добавлял исключения в Microsoft Defender и применял BYOVD с уязвимым драйвером AMD PDFWKRNL.sys. Для атаки использовалась CVE-2023-20598. Третий вариант применял DLL side-loading.
Lunex Stealer крадёт сохранённые пароли, токены, сведения о системе и данные криптовалютных кошельков. Вредонос также может запускать дополнительные EXE- и MSI-файлы, PowerShell-скрипты и команды Windows.
Некоторые версии Lunex устанавливают в Chromium-браузеры расширение LunarAxe под видом «Microsoft Office Word Editor». Расширение перехватывает cookies, историю, логины и пароли, управляет вкладками, делает снимки страниц и меняет настройки прокси. Дополнительный компонент NaiveMess позволяет читать и изменять файлы, а также запускать программы.
CERT-UA присвоила кампании идентификатор UAC-0277, но не связала её с известной хакерской группировкой. Число реально заражённых компьютеров неизвестно. Cреди взломанных ресурсов были обычные сайты, включая интернет-магазин и портал с детскими раскрасками.
Главный признак ClickFix остаётся прежним. Настоящая CAPTCHA не просит открывать Win+R, PowerShell или командную строку и вставлять туда команды. Подобные инструкции почти наверняка указывают на попытку заражения.
