Lunex Stealer per ClickFix auf 100+ ukrainischen Websites

Angreifer haben auf mehr als 100 legitimen Websites Schadcode platziert, um einen Infostealer auf die Rechner ukrainischer Nutzer zu schleusen. Das berichtet CERT-UA, das ukrainische Computer-Notfallteam.

Nach Angaben der Behörde wurde die Kampagne im September entdeckt. Bei der verteilten Schadsoftware handelt es sich um Lunex Stealer. Sie kann Passwörter, Authentifizierungstoken und Daten von Kryptowallets abgreifen und verschafft den Angreifern zudem Fernzugriff auf die infizierten Computer.

Eine gefälschte Cloudflare-Prüfung

Die Infektion beginnt auf Websites, die für Besucher ganz normal aussehen. Die Angreifer schleusen Code ein, der eine gefälschte Cloudflare-Prüfseite anzeigt. Statt eines Kontrollkästchens oder eines Puzzles fordert die Seite den Besucher auf, zu beweisen, dass er ein Mensch ist: Er soll einen Befehl kopieren und in PowerShell ausführen, dem Kommandozeilenwerkzeug von Windows.

Wer diesen Befehl ausführt, lädt Lunex Stealer herunter und installiert ihn.

Diese Masche ist als ClickFix bekannt. Den letzten Schritt erledigt das Opfer selbst, was den Angreifern hilft, Schutzmechanismen gegen Drive-by-Downloads zu umgehen. ClickFix ist zu einer immer häufigeren Methode geworden, Nutzer dazu zu bringen, ihre eigenen Geräte zu infizieren.

CERT-UA nannte weder die Opfer noch die Zahl der infizierten Computer. Die Behörde gab aber Hinweise darauf, welche Art von Seiten kompromittiert wurde. Darunter waren ein Onlineshop und eine Website mit Ausmalbildern für Kinder. Keine dieser Seiten würden die meisten Nutzer mit Misstrauen betrachten.

Die Behörde hat die Operation keiner bekannten Hackergruppe zugeordnet. Sie führt die Aktivitäten unter der Bezeichnung UAC-0277.

Eine Browsererweiterung, die sich als Word ausgibt

In manchen Fällen geht Lunex noch weiter und installiert eine schädliche Erweiterung für Chromium-basierte Browser namens LunarAxe. Die Erweiterung gibt sich als "Microsoft Office Word Editor" aus.

LunarAxe kann Cookies, den Browserverlauf und Zugangsdaten stehlen, die Nutzer auf Websites eingeben. Außerdem erhalten die Angreifer weitreichende Kontrolle über den Browser. Sie können:

  • Tabs manipulieren
  • JavaScript auf Webseiten ausführen
  • Screenshots erstellen
  • Proxy-Einstellungen ändern

Zusammen mit einer zweiten schädlichen Komponente namens NaiveMess kann LunarAxe über den Browser hinaus auf das Dateisystem des Computers zugreifen. Die Angreifer können dann Verzeichnisse durchsuchen, Dateien lesen und überschreiben sowie Programme auf dem kompromittierten Rechner ausführen.

Schadsoftware zum Mieten

Die Erkenntnisse von CERT-UA knüpfen an Untersuchungen an, die das Schweizer Cybersicherheitsunternehmen Ontinue Anfang September veröffentlicht hat. Darin wurden ähnliche Lunex-Aktivitäten dokumentiert, die sich gegen ukrainischsprachige Nutzer richteten.

Ontinue beschreibt Lunex als relativ neue Malware-as-a-Service-Plattform. Ihre Entwickler stellen die Schadsoftware und die zugehörige Infrastruktur bereit, andere Kriminelle setzen sie für ihre eigenen Angriffe ein. Laut den Forschern wurde Lunex von einem russischsprachigen Entwickler oder Team gebaut und an mehrere unabhängige cyberkriminelle Akteure verkauft.

Der Stealer nimmt sieben Chromium-basierte Browser ins Visier: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX und Vivaldi. Neben Kryptowallets hat er es auch auf andere sensible Daten abgesehen, die auf dem Gerät gespeichert sind.

Ontinue stellte außerdem fest, dass die Browserkomponenten dauerhaften Zugriff auf die Dateien eines Opfers ermöglichen. Die Angreifer können Verzeichnisse durchsuchen, Dateien lesen und schreiben, Daten herunterladen und Programme ausführen. Dieser Zugriff kann selbst dann bestehen bleiben, wenn die eigentliche Lunex-Programmdatei vom Computer entfernt wurde.

Die Forscher identifizierten 28 Lunex-Betreiberpanels, die in 13 Ländern gehostet werden. Das Kontrollpanel nutzt Russisch als Standardsprache und enthält zahlreiche russischsprachige Bedienelemente.

Laut Ontinue scheint die Plattform weiterhin aktiv entwickelt zu werden. Sie wird für den Diebstahl von Zugangsdaten und für Phishing-Kampagnen eingesetzt, die sich als legitime Marken ausgeben.

Unsere Einschätzung

Das beunruhigendste Detail ist die Persistenz über die Browserkomponenten. Wenn LunarAxe und NaiveMess den Zugriff auf das Dateisystem behalten können, nachdem die eigentliche Programmdatei verschwunden ist, reicht es zum Bereinigen einer Infektion nicht, eine einzelne Datei zu löschen. Verteidiger sollten die installierten Browsererweiterungen auf betroffenen Rechnern überprüfen, und eine Erweiterung, die sich "Microsoft Office Word Editor" nennt, verdient einen genaueren Blick.

Die Kampagne zeigt auch, wie weit sich ClickFix verbreitet hat. Gefälschte Prüfaufforderungen, die Nutzer dazu bringen sollen, Befehle in PowerShell oder ein Terminal einzufügen, tauchen inzwischen in vielen Arten von Ködern auf, ähnlich wie das gefälschte Installationsprogramm in der Kampagne rund um die CloudSyncD-Hintertür für macOS. Eine einfache Regel, nämlich dass kein echtes CAPTCHA verlangt, einen Befehl auszuführen, könnte eine der günstigsten Abwehrmaßnahmen überhaupt sein.

Da Lunex als Dienst verkauft wird, lohnt es sich zu beobachten, ob dasselbe Werkzeug auch außerhalb der Ukraine auftaucht. Die Ukraine hat zudem mit staatsnahen Bedrohungen zu kämpfen, etwa mit der russischen Mobil-Malware, vor der CERT-UA kürzlich gewarnt hat. Vorerst wurde UAC-0277 jedoch keiner Gruppe zugeordnet, und die bisherigen Hinweise deuten eher auf profitorientierte Kriminalität als auf Spionage hin.