Scripts falsos de Cloudflare utilizados para propagar el malware LunexStealer
Más de 100 sitios web comprometidos están distribuyendo LunexStealer mediante scripts falsos de verificación de Cloudflare. El CERT-UA ucraniano atribuye la campaña a un actor de amenazas denominado UAC-0277.
Resumen
- Más de 100 sitios web fueron comprometidos para distribuir el malware LunexStealer.
- Los atacantes utilizaron comprobaciones JavaScript falsas de Cloudflare para parecer legítimos.
- La campaña fue rastreada por CERT-UA y vinculada al grupo de amenazas UAC-0277.
- Los sitios web fueron inyectados con scripts maliciosos sin conocimiento del usuario.
- Las organizaciones deben auditar los scripts de terceros y supervisar posibles anomalías.
Una reciente oleada de ciberataques ha visto comprometidos a más de 100 sitios web con el fin de distribuir LunexStealer, un malware que roba información. Estos sitios fueron infectados con código JavaScript engañoso que se hacía pasar por herramientas de verificación de Cloudflare, engañando a los usuarios para que descargaran cargas maliciosas.
El Equipo de Respuesta ante Emergencias Informáticas de Ucrania (CERT-UA) descubrió esta operación en septiembre de 2026 y la rastreó hasta un actor de amenazas conocido como UAC-0277. El uso de marcas reconocidas como Cloudflare ayuda a estos ataques a evadir sospechas, haciéndolos particularmente peligrosos para visitantes desprevenidos.
Cómo funciona el ataque
- Los atacantes inyectan JavaScript malicioso en sitios web legítimos.
- Los scripts imitan el proceso de verificación de Cloudflare para ganar la confianza del usuario.
- Los visitantes ejecutan accidentalmente el malware al interactuar con la interfaz falsa.
- LunexStealer apunta a datos sensibles, incluidas credenciales e información del navegador.
Recomendaciones defensivas
- Audita regularmente todos los scripts de terceros que se ejecutan en tu sitio web.
- Implementa encabezados de Política de Seguridad de Contenido (CSP) para limitar la ejecución de scripts.
- Supervisa el tráfico de red en busca de conexiones salientes o descargas de archivos inusuales.
- Usa integridad de subrecursos (SRI) para verificar la autenticidad de los scripts de fuentes externas.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.