In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La campagna
Il CERT-UA, il team di risposta alle emergenze informatiche dell'Ucraina, ha reso noto che una campagna scoperta a settembre ha compromesso più di 100 siti web legittimi. Gli attaccanti hanno iniettato codice malevolo in pagine reali: i visitatori vedevano una falsa pagina di verifica Cloudflare che chiedeva di copiare ed eseguire un comando in PowerShell, lo strumento a riga di comando di Windows, per dimostrare di essere umani.
Seguendo le istruzioni, le vittime installavano senza saperlo Lunex Stealer, un malware in grado di rubare password, token di autenticazione e dati dei portafogli di criptovalute, oltre a dare agli attaccanti accesso remoto al computer. La tecnica ClickFix, che chiede alla vittima di eseguire comandi malevoli, è sempre più usata per aggirare le difese automatiche.
Componenti e capacità
In alcuni casi, Lunex installa un'estensione malevola per browser basati su Chromium chiamata LunarAxe, che si spaccia per 'Microsoft Office Word Editor'. L'estensione può rubare cookie, cronologia di navigazione e credenziali inserite nei siti, e dare agli attaccanti un controllo esteso sul browser: manipolare le schede, eseguire JavaScript sulle pagine, catturare screenshot e modificare le impostazioni del proxy.
Combinata con un altro componente chiamato NaiveMess, LunarAxe può uscire dal browser e accedere al file system del computer. Gli attaccanti possono navigare tra le directory, leggere e sovrascrivere file ed eseguire programmi sulla macchina infetta. Secondo la società di sicurezza svizzera Ontinue, che ha documentato attività simili a settembre, l'accesso ai file può persistere anche se il file eseguibile principale di Lunex viene rimosso.
Un malware venduto come servizio
Ontinue descrive Lunex come una piattaforma malware-as-a-service relativamente nuova: gli sviluppatori forniscono l'infrastruttura ad altri criminali che la usano nei propri attacchi. Il malware è stato sviluppato da una persona o un team di lingua russa ed è venduto a più operatori indipendenti. I ricercatori hanno trovato 28 pannelli di controllo degli operatori ospitati in 13 paesi; il pannello usa il russo come lingua predefinita.
Lunex prende di mira sette browser basati su Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX e Vivaldi. La piattaforma, ancora in sviluppo attivo, è usata per il furto di credenziali e per campagne di phishing che imitano marchi legittimi.
Cosa non sappiamo
CERT-UA non ha identificato le vittime della campagna né ha detto quanti computer sono stati infettati. Tra i siti compromessi, però, ci sono un negozio online e un sito con pagine da colorare per bambini. L'operazione non è stata attribuita a un gruppo noto ed è monitorata con l'identificativo UAC-0277.
Non è chiaro se la campagna sia ancora attiva o se i siti compromessi siano stati ripuliti. Le organizzazioni che gestiscono siti web in Ucraina dovrebbero verificare la presenza di codice iniettato e controllare i log per attività sospette.



