Более 100 украинских сайтов превратили в ClickFix-ловушки

leer en español

122
Более 100 украинских сайтов превратили в ClickFix-ловушки

Поддельная проверка Cloudflare заставляла посетителей самим запускать заражение.

image

Более 100 легитимных сайтов превратились в раздатчики вредоноса после того, как злоумышленники встроили в страницы поддельную проверку Cloudflare. Посетителям предлагали подтвердить, что перед сайтом находится человек, но знакомая CAPTCHA запускала схему ClickFix и вела к установке Lunex Stealer.

Специалисты CERT-UA обнаружили кампанию в сентябре 2026 года. Вредоносный JavaScript получал адрес фальшивой страницы и режим работы из смарт-контракта Polygon или Ethereum. Такой механизм позволял операторам централизованно менять инфраструктуру, не возвращаясь на уже взломанные сайты.

Скрипт работал избирательно. Поддельная проверка появлялась только у пользователей Windows, пришедших из поисковых систем, причём не чаще двух раз за 12 часов. После выполнения предложенной команды компьютер загружал MSI-пакет. CERT-UA изучила три варианта установщика, и каждый в итоге запускал Lunex Stealer.

Один вариант устанавливал стилер напрямую. Второй обходил UAC, добавлял исключения в Microsoft Defender и применял BYOVD с уязвимым драйвером AMD PDFWKRNL.sys. Для атаки использовалась CVE-2023-20598. Третий вариант запускал вредонос через DLL side-loading, заставляя легитимную программу FnHotkeyUtility.exe загрузить библиотеку spkvol.dll.

Lunex Stealer крадёт сохранённые пароли, токены, сведения о системе и данные криптовалютных кошельков. Вредонос также умеет загружать и запускать EXE, MSI, PowerShell-скрипты и команды cmd.exe. Ранее похожую кампанию с тем же семейством, которое исследователи называли Psychedelic Stealer, уже находили на взломанных сайтах.

При определённой конфигурации Lunex добавляет в Chromium-браузеры расширение LunarAxe под названием «Microsoft Office Word Editor». Дополнение перехватывает cookies, историю и введённые в формы логины с паролями, управляет вкладками, выполняет JavaScript, делает снимки страниц и меняет настройки прокси. Подобные вредоносные расширения фактически превращают браузер в отдельный канал удалённого доступа.

Дополнительный компонент NaiveMess расширяет возможности LunarAxe за пределы браузера. PowerShell-компонент регистрируется как Native Messaging Host и позволяет просматривать каталоги, читать, создавать и перезаписывать файлы, а также запускать программы. Для закрепления Lunex может создавать задачу «psychedelicloveUtils».

CERT-UA присвоила активности идентификатор UAC-0277, но не связала кампанию с известной группировкой и не назвала число заражённых компьютеров. Среди скомпрометированных ресурсов встречались обычный интернет-магазин и сайт с детскими раскрасками.

Главный признак ловушки остаётся простым. Настоящая CAPTCHA не просит открывать Win+R, PowerShell или командную строку и вручную вставлять команды. ClickFix продолжает менять форму: в сентябре исследователи уже находили новый вариант, который переносил вредоносные инструкции прямо в адресную строку браузера.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»