Более 100 легитимных сайтов превратились в раздатчики вредоноса после того, как злоумышленники встроили в страницы поддельную проверку Cloudflare. Посетителям предлагали подтвердить, что перед сайтом находится человек, но знакомая CAPTCHA запускала схему ClickFix и вела к установке Lunex Stealer.
Специалисты CERT-UA обнаружили кампанию в сентябре 2026 года. Вредоносный JavaScript получал адрес фальшивой страницы и режим работы из смарт-контракта Polygon или Ethereum. Такой механизм позволял операторам централизованно менять инфраструктуру, не возвращаясь на уже взломанные сайты.
Скрипт работал избирательно. Поддельная проверка появлялась только у пользователей Windows, пришедших из поисковых систем, причём не чаще двух раз за 12 часов. После выполнения предложенной команды компьютер загружал MSI-пакет. CERT-UA изучила три варианта установщика, и каждый в итоге запускал Lunex Stealer.
Один вариант устанавливал стилер напрямую. Второй обходил UAC, добавлял исключения в Microsoft Defender и применял BYOVD с уязвимым драйвером AMD PDFWKRNL.sys. Для атаки использовалась CVE-2023-20598. Третий вариант запускал вредонос через DLL side-loading, заставляя легитимную программу FnHotkeyUtility.exe загрузить библиотеку spkvol.dll.
Lunex Stealer крадёт сохранённые пароли, токены, сведения о системе и данные криптовалютных кошельков. Вредонос также умеет загружать и запускать EXE, MSI, PowerShell-скрипты и команды cmd.exe. Ранее похожую кампанию с тем же семейством, которое исследователи называли Psychedelic Stealer, уже находили на взломанных сайтах.
При определённой конфигурации Lunex добавляет в Chromium-браузеры расширение LunarAxe под названием «Microsoft Office Word Editor». Дополнение перехватывает cookies, историю и введённые в формы логины с паролями, управляет вкладками, выполняет JavaScript, делает снимки страниц и меняет настройки прокси. Подобные вредоносные расширения фактически превращают браузер в отдельный канал удалённого доступа.
Дополнительный компонент NaiveMess расширяет возможности LunarAxe за пределы браузера. PowerShell-компонент регистрируется как Native Messaging Host и позволяет просматривать каталоги, читать, создавать и перезаписывать файлы, а также запускать программы. Для закрепления Lunex может создавать задачу «psychedelicloveUtils».
CERT-UA присвоила активности идентификатор UAC-0277, но не связала кампанию с известной группировкой и не назвала число заражённых компьютеров. Среди скомпрометированных ресурсов встречались обычный интернет-магазин и сайт с детскими раскрасками.
Главный признак ловушки остаётся простым. Настоящая CAPTCHA не просит открывать Win+R, PowerShell или командную строку и вручную вставлять команды. ClickFix продолжает менять форму: в сентябре исследователи уже находили новый вариант, который переносил вредоносные инструкции прямо в адресную строку браузера.
