Lunex Stealer ataca usuários ucranianos por meio de páginas falsas de CAPTCHA
Uma nova campanha de malware utiliza sites comprometidos e explora vulnerabilidades de drivers da AMD para roubar credenciais do navegador. O monitoramento de segurança é desativado como parte de um ataque em múltiplos estágios.
TL;DR
- O Lunex Stealer ataca usuários ucranianos por meio de páginas falsas de CAPTCHA.
- A cadeia de ataque inclui a desativação de ferramentas de segurança usando uma vulnerabilidade em driver da AMD.
- O malware rouba credenciais de navegadores e opera como uma plataforma MaaS.
- Sites comprometidos usam verificação estilo Cloudflare para parecerem legítimos.
- Pesquisadores descobriram o processo de infecção em quatro estágios.
Cibercriminosos estão utilizando uma plataforma de malware como serviço conhecida como Lunex Stealer para atacar usuários da internet que falam ucraniano. O vetor inicial de acesso envolve sites comprometidos que apresentam desafios falsos de CAPTCHA, imitando processos legítimos de verificação do Cloudflare.
Assim que as vítimas interagem com esses prompts enganosos, são expostas a uma sequência sofisticada de ataque em quatro etapas, projetada para evitar detecção, desativar soluções de segurança em endpoints e, por fim, extrair credenciais sensíveis armazenadas nos navegadores.
Detalhamento da Cadeia de Ataque
- A violação inicial ocorre por meio de páginas falsas de CAPTCHA em sites ucranianos hackeados.
- O ataque imita fluxos legítimos de verificação do Cloudflare para ganhar a confiança do usuário.
- Na segunda etapa, o payload do Psychedelic Stealer é implantado com privilégios elevados.
- Na terceira etapa, um driver vulnerável da AMD é explorado para encerrar processos de monitoramento de segurança.
- Na etapa final, as credenciais roubadas dos navegadores são coletadas e transmitidas para infraestrutura controlada pelos atacantes.
Táticas Técnicas de Evasão
- Utiliza fluxos de verificação de domínio com aparência legítima para contornar a suspeita do usuário.
- Explora vulnerabilidades em drivers da AMD para desativar ferramentas de detecção em endpoints.
- Emprega execução em múltiplos estágios para evitar análise estática e detecção em ambientes sandbox.
- Segmenta configurações específicas de idioma para focar em públicos que falam ucraniano.
- Opera como uma plataforma modular de malware como serviço com capacidade de coleta de credenciais.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.