Lunex Stealer: ClickFix en más de 100 webs ucranianas
Unos atacantes han insertado código malicioso en más de 100 sitios web legítimos para colar un ladrón de información en los equipos de usuarios ucranianos, según el CERT-UA, el equipo de respuesta ante emergencias informáticas de Ucrania.
La agencia explicó que detectó la campaña en septiembre. El malware distribuido es Lunex Stealer, capaz de robar contraseñas, tokens de autenticación y datos de monederos de criptomonedas. Además, da a los atacantes acceso remoto a los ordenadores infectados.
Una falsa verificación de Cloudflare
La infección empieza en webs que a los visitantes les parecen normales. Los atacantes inyectan código que muestra una página falsa de verificación de Cloudflare. En lugar de una casilla o un rompecabezas, la página pide al visitante que demuestre que es humano copiando un comando y ejecutándolo en PowerShell, la herramienta de línea de comandos de Windows.
Al ejecutar ese comando se descarga e instala Lunex Stealer.
Este truco se conoce como ClickFix. Es la propia víctima la que da el último paso, lo que ayuda a los atacantes a sortear las protecciones pensadas para frenar las descargas no autorizadas al visitar una web. ClickFix se ha convertido en una vía cada vez más habitual para conseguir que los usuarios infecten sus propios dispositivos.
El CERT-UA no identificó a las víctimas ni dijo cuántos ordenadores se infectaron. Sí indicó qué tipo de sitios se vieron comprometidos. Entre ellos había una tienda online y una web con dibujos para colorear para niños. Ninguno de los dos es el tipo de sitio que la mayoría de los usuarios miraría con recelo.
La agencia no ha vinculado la operación a ningún grupo de hackers conocido. Sigue la actividad con el identificador UAC-0277.
Una extensión de navegador que se hace pasar por Word
En algunos casos, Lunex va más allá e instala una extensión maliciosa para navegadores basados en Chromium llamada LunarAxe. La extensión se presenta como "Microsoft Office Word Editor".
LunarAxe puede robar cookies, el historial de navegación y las credenciales que los usuarios introducen en las webs. También da a los atacantes un amplio control sobre el navegador. Pueden:
- manipular pestañas
- ejecutar JavaScript en páginas web
- hacer capturas de pantalla
- cambiar la configuración del proxy
Combinada con un segundo componente malicioso llamado NaiveMess, LunarAxe puede salir del navegador y llegar al sistema de archivos del ordenador. Los atacantes pueden entonces recorrer directorios, leer y sobrescribir archivos y ejecutar programas en el equipo comprometido.
Malware de alquiler
Las conclusiones del CERT-UA amplían una investigación publicada a principios de septiembre por la empresa suiza de ciberseguridad Ontinue, que documentó una actividad similar de Lunex dirigida a usuarios ucranianohablantes.
Ontinue describe Lunex como una plataforma de malware como servicio relativamente nueva. Sus desarrolladores proporcionan el malware y la infraestructura de apoyo, y otros delincuentes lo usan en sus propios ataques. Según los investigadores, Lunex lo creó un desarrollador o un equipo rusohablante y se vende a varios operadores ciberdelincuentes independientes.
El ladrón de información ataca siete navegadores basados en Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX y Vivaldi. Además de los monederos de criptomonedas, va a por otra información sensible almacenada en el dispositivo.
Ontinue también descubrió que los componentes del navegador ofrecen acceso persistente a los archivos de la víctima. Los atacantes pueden recorrer directorios, leer y escribir archivos, descargar datos y ejecutar programas. Este acceso puede mantenerse incluso después de eliminar del ordenador el ejecutable principal de Lunex.
Los investigadores identificaron 28 paneles de operadores de Lunex alojados en 13 países. El panel de control usa el ruso como idioma predeterminado y contiene muchos elementos de interfaz en ruso.
Según Ontinue, la plataforma parece seguir en pleno desarrollo. Se está utilizando para robar credenciales y en campañas de phishing que suplantan a marcas legítimas.
Nuestro análisis
El detalle más preocupante es la persistencia a través de los componentes del navegador. Si LunarAxe y NaiveMess pueden conservar el acceso al sistema de archivos una vez desaparecido el ejecutable principal, limpiar una infección implica algo más que borrar un archivo. Los equipos de defensa deberían revisar las extensiones instaladas en los navegadores de las máquinas afectadas, y una extensión que se haga llamar "Microsoft Office Word Editor" merece un examen más detenido.
La campaña también demuestra hasta dónde se ha extendido ClickFix. Las falsas verificaciones que piden a los usuarios pegar comandos en PowerShell o en un terminal aparecen ya en todo tipo de señuelos, igual que el instalador falso utilizado en la campaña de la puerta trasera para macOS CloudSyncD. Una regla sencilla, que ningún CAPTCHA real te pide ejecutar un comando, podría ser una de las defensas más baratas que existen.
Como Lunex se vende como servicio, conviene vigilar si el mismo kit aparece fuera de Ucrania. Ucrania también ha tenido que lidiar con amenazas vinculadas a Estados, como el malware móvil ruso sobre el que alertó recientemente el CERT-UA. Por ahora, sin embargo, UAC-0277 no se ha atribuido a ningún grupo, y las pruebas apuntan de momento a delincuencia con ánimo de lucro más que a espionaje.
