Lunex Stealer diffusé via ClickFix sur 100+ sites ukrainiens

Des attaquants ont implanté du code malveillant sur plus de 100 sites web légitimes afin d'installer un voleur d'informations sur les machines d'utilisateurs ukrainiens, selon le CERT-UA, l'équipe ukrainienne de réponse aux urgences informatiques.

L'agence indique avoir découvert la campagne en septembre. Le logiciel malveillant diffusé est Lunex Stealer, capable de récupérer des mots de passe, des jetons d'authentification et des données de portefeuilles de cryptomonnaies. Il donne aussi aux attaquants un accès à distance aux ordinateurs infectés.

Une fausse vérification Cloudflare

L'infection commence sur des sites qui paraissent tout à fait normaux aux visiteurs. Les attaquants y injectent du code qui affiche une fausse page de vérification Cloudflare. Au lieu d'une case à cocher ou d'un puzzle, la page demande au visiteur de prouver qu'il est humain en copiant une commande et en l'exécutant dans PowerShell, l'outil en ligne de commande de Windows.

L'exécution de cette commande télécharge et installe Lunex Stealer.

Cette technique porte le nom de ClickFix. C'est la victime elle-même qui effectue la dernière étape, ce qui permet aux attaquants de contourner les protections conçues pour bloquer les téléchargements furtifs. ClickFix est devenu un moyen de plus en plus courant d'amener les utilisateurs à infecter leurs propres appareils.

Le CERT-UA n'a pas nommé les victimes ni précisé combien d'ordinateurs avaient été infectés. L'agence a en revanche indiqué le type de sites compromis. On y trouve notamment une boutique en ligne et un site proposant des coloriages pour enfants. Aucun des deux n'est le genre de site dont la plupart des utilisateurs se méfieraient.

L'agence n'a pas relié l'opération à un groupe de pirates connu. Elle suit cette activité sous le nom de UAC-0277.

Une extension de navigateur qui se fait passer pour Word

Dans certains cas, Lunex va plus loin et installe une extension malveillante pour les navigateurs basés sur Chromium, baptisée LunarAxe. L'extension se présente comme "Microsoft Office Word Editor."

LunarAxe peut voler les cookies, l'historique de navigation et les identifiants que les utilisateurs saisissent sur les sites web. Elle donne aussi aux attaquants un large contrôle sur le navigateur. Ils peuvent :

  • manipuler les onglets
  • exécuter du JavaScript sur les pages web
  • faire des captures d'écran
  • modifier les paramètres de proxy

Associée à un second composant malveillant nommé NaiveMess, LunarAxe peut sortir du navigateur et atteindre le système de fichiers de l'ordinateur. Les attaquants peuvent alors parcourir les répertoires, lire et écraser des fichiers, et exécuter des programmes sur la machine compromise.

Un malware à louer

Les conclusions du CERT-UA s'appuient sur des travaux publiés plus tôt en septembre par la société suisse de cybersécurité Ontinue, qui avait documenté une activité similaire de Lunex visant des utilisateurs ukrainophones.

Ontinue décrit Lunex comme une plateforme de malware-as-a-service relativement récente. Ses développeurs fournissent le logiciel malveillant et l'infrastructure qui va avec, et d'autres criminels l'utilisent dans leurs propres attaques. Selon les chercheurs, Lunex a été conçu par un développeur ou une équipe russophone et est vendu à plusieurs opérateurs cybercriminels indépendants.

Le stealer cible sept navigateurs basés sur Chromium : Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX et Vivaldi. En plus des portefeuilles de cryptomonnaies, il s'en prend à d'autres informations sensibles stockées sur l'appareil.

Ontinue a également constaté que les composants du navigateur offrent un accès persistant aux fichiers de la victime. Les attaquants peuvent parcourir les répertoires, lire et écrire des fichiers, télécharger des données et lancer des programmes. Cet accès peut subsister même après la suppression de l'exécutable principal de Lunex de l'ordinateur.

Les chercheurs ont identifié 28 panneaux d'opérateurs Lunex hébergés dans 13 pays. Le panneau de contrôle utilise le russe comme langue par défaut et contient de nombreux éléments d'interface en russe.

Selon Ontinue, la plateforme semble toujours en cours de développement actif. Elle sert au vol d'identifiants et à des campagnes d'hameçonnage qui usurpent l'identité de marques légitimes.

Notre analyse

Le détail le plus inquiétant reste la persistance via les composants du navigateur. Si LunarAxe et NaiveMess peuvent conserver l'accès au système de fichiers une fois l'exécutable principal supprimé, nettoyer une infection ne se résume pas à effacer un seul fichier. Les équipes de défense devraient passer en revue les extensions installées sur les machines touchées, et une extension qui se fait appeler "Microsoft Office Word Editor" mérite qu'on s'y attarde.

La campagne montre aussi à quel point ClickFix s'est répandu. Les fausses invites de vérification qui demandent aux utilisateurs de coller des commandes dans PowerShell ou dans un terminal apparaissent désormais dans toutes sortes de leurres, un peu comme le faux installateur utilisé dans la campagne de la porte dérobée macOS CloudSyncD. Une règle simple, à savoir qu'aucun vrai CAPTCHA ne vous demande d'exécuter une commande, pourrait bien être l'une des défenses les moins coûteuses qui soient.

Comme Lunex est vendu sous forme de service, il faudra surveiller si la même boîte à outils fait son apparition hors d'Ukraine. Le pays doit aussi faire face à des menaces liées à des États, comme le malware mobile russe contre lequel le CERT-UA a récemment mis en garde. Pour l'instant, toutefois, UAC-0277 n'a été attribué à aucun groupe, et les éléments disponibles pointent vers une criminalité motivée par l'appât du gain plutôt que vers de l'espionnage.