Lunex Stealer via ClickFix op ruim 100 Oekraïense sites
Aanvallers hebben op meer dan 100 legitieme websites kwaadaardige code geplaatst om een infostealer op de computers van Oekraïense gebruikers te krijgen. Dat meldt CERT-UA, het Oekraïense computercrisisteam.
Volgens de instantie werd de campagne in september ontdekt. De verspreide malware is Lunex Stealer, die wachtwoorden, authenticatietokens en gegevens uit cryptowallets kan buitmaken en aanvallers bovendien op afstand toegang geeft tot besmette computers.
Een nep-Cloudflarecontrole
De besmetting begint op websites die er voor bezoekers normaal uitzien. De aanvallers injecteren code die een nagemaakte verificatiepagina van Cloudflare toont. In plaats van een vinkje of een puzzel vraagt de pagina de bezoeker te bewijzen dat hij een mens is door een opdracht te kopiëren en uit te voeren in PowerShell, de opdrachtregeltool van Windows.
Wie die opdracht uitvoert, downloadt en installeert Lunex Stealer.
Deze truc staat bekend als ClickFix. Het slachtoffer zet de laatste stap zelf, waardoor aanvallers beveiligingen omzeilen die bedoeld zijn om drive-by-downloads tegen te houden. ClickFix wordt steeds vaker gebruikt om gebruikers hun eigen apparaten te laten besmetten.
CERT-UA noemde geen slachtoffers en zei niet hoeveel computers besmet zijn. Wel gaf de instantie aan om wat voor sites het ging. Daaronder waren een webwinkel en een website met kleurplaten voor kinderen. Geen van beide is het soort site waar de meeste gebruikers argwanend tegenover staan.
De instantie heeft de operatie niet gekoppeld aan een bekende hackersgroep. De activiteit wordt gevolgd onder de naam UAC-0277.
Een browserextensie die zich voordoet als Word
In sommige gevallen gaat Lunex verder en installeert het een kwaadaardige extensie voor Chromium-browsers, LunarAxe genaamd. De extensie doet zich voor als "Microsoft Office Word Editor."
LunarAxe kan cookies, de browsegeschiedenis en inloggegevens stelen die gebruikers op websites invoeren. Daarnaast krijgen aanvallers er brede controle over de browser mee. Ze kunnen:
- tabbladen manipuleren
- JavaScript uitvoeren op webpagina's
- schermafbeeldingen maken
- proxy-instellingen wijzigen
In combinatie met een tweede kwaadaardig onderdeel, NaiveMess, kan LunarAxe buiten de browser reiken en het bestandssysteem van de computer binnendringen. Aanvallers kunnen dan door mappen bladeren, bestanden lezen en overschrijven, en programma's uitvoeren op de gecompromitteerde machine.
Malware te huur
De bevindingen van CERT-UA bouwen voort op onderzoek dat eerder in september werd gepubliceerd door het Zwitserse cybersecuritybedrijf Ontinue, dat vergelijkbare Lunex-activiteit beschreef gericht op Oekraïenstalige gebruikers.
Ontinue omschrijft Lunex als een relatief nieuw malware-as-a-serviceplatform. De ontwikkelaars leveren de malware en de bijbehorende infrastructuur, en andere criminelen gebruiken die voor hun eigen aanvallen. Volgens de onderzoekers is Lunex gebouwd door een Russischtalige ontwikkelaar of een Russischtalig team en wordt het verkocht aan meerdere onafhankelijke cybercriminele partijen.
De stealer richt zich op zeven Chromium-browsers: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX en Vivaldi. Naast cryptowallets heeft het ook andere gevoelige informatie op het apparaat in het vizier.
Ontinue ontdekte ook dat de browseronderdelen blijvende toegang bieden tot de bestanden van een slachtoffer. Aanvallers kunnen door mappen bladeren, bestanden lezen en schrijven, gegevens downloaden en programma's uitvoeren. Die toegang kan zelfs blijven bestaan nadat het hoofdbestand van Lunex van de computer is verwijderd.
De onderzoekers vonden 28 beheerpanelen van Lunex-operators, gehost in 13 landen. Het beheerpaneel gebruikt standaard Russisch als taal en bevat veel Russischtalige interface-elementen.
Volgens Ontinue lijkt het platform nog volop in ontwikkeling. Het wordt gebruikt voor het stelen van inloggegevens en voor phishingcampagnes waarbij legitieme merken worden nagebootst.
Onze analyse
Het zorgwekkendste detail is de blijvende toegang via browseronderdelen. Als LunarAxe en NaiveMess toegang tot het bestandssysteem houden nadat het hoofdbestand is verdwenen, dan betekent het opruimen van een besmetting meer dan het verwijderen van één bestand. Beheerders doen er goed aan de geïnstalleerde browserextensies op getroffen machines na te lopen, en een extensie die zich "Microsoft Office Word Editor" noemt, verdient een nadere blik.
De campagne laat ook zien hoe wijdverspreid ClickFix inmiddels is. Nepverificaties die gebruikers vragen opdrachten in PowerShell of een terminal te plakken, duiken nu op in allerlei soorten lokmiddelen, net als het nep-installatieprogramma uit de campagne met de CloudSyncD-backdoor voor macOS. Een eenvoudige vuistregel, dat geen echte CAPTCHA je ooit vraagt een opdracht uit te voeren, zou weleens een van de goedkoopste verdedigingen kunnen zijn.
Omdat Lunex als dienst wordt verkocht, is het de moeite waard om in de gaten te houden of dezelfde toolkit ook buiten Oekraïne opduikt. Oekraïne heeft daarnaast te maken met staatsgelieerde dreigingen, zoals de Russische mobiele malware waar CERT-UA onlangs voor waarschuwde. Voorlopig is UAC-0277 echter niet aan een groep toegeschreven, en het bewijs wijst tot nu toe eerder op criminaliteit met winstoogmerk dan op spionage.
