← Voltar ao blog

Scripts falsos da Cloudflare usados para espalhar o malware LunexStealer

Mais de 100 sites comprometidos estão distribuindo o LunexStealer por meio de scripts falsos de verificação da Cloudflare. O CERT-UA ucraniano atribui a campanha a um ator de ameaça chamado UAC-0277.

TL;DR

  • Mais de 100 sites foram comprometidos para distribuir o malware LunexStealer.
  • Os atacantes usaram verificações falsas de JavaScript da Cloudflare para parecerem legítimos.
  • A campanha foi rastreada pelo CERT-UA e vinculada ao grupo de ameaças UAC-0277.
  • Sites foram infectados com scripts maliciosos sem o conhecimento dos usuários.
  • As organizações devem auditar scripts de terceiros e monitorar anomalias.

Uma recente onda de ciberataques revelou que mais de 100 sites foram comprometidos para distribuir o LunexStealer, um malware roubador de informações. Esses sites receberam injeções de JavaScript enganoso que se passavam por ferramentas de verificação da Cloudflare, enganando os usuários para baixar cargas maliciosas.

O Centro de Resposta a Emergências Cibernéticas da Ucrânia (CERT-UA) descobriu essa operação em setembro de 2026 e a vinculou a um ator de ameaça conhecido como UAC-0277. O uso de marcas confiáveis como a Cloudflare ajuda esses ataques a evitarem suspeitas, tornando-os particularmente perigosos para visitantes desavisados.

Como o ataque funciona

  • Os atacantes injetam JavaScript malicioso em sites legítimos.
  • Os scripts imitam o processo de verificação da Cloudflare para ganhar a confiança do usuário.
  • Os visitantes executam o malware sem saber ao interagir com a interface falsa.
  • O LunexStealer tem como alvo dados sensíveis, incluindo credenciais e informações do navegador.

Recomendações de defesa

  • Audite regularmente todos os scripts de terceiros em execução no seu site.
  • Implemente cabeçalhos de Política de Segurança de Conteúdo (CSP) para limitar a execução de scripts.
  • Monitore o tráfego de rede em busca de conexões ou downloads de arquivos incomuns.
  • Utilize integridade de sub-recursos (SRI) para verificar a autenticidade dos scripts de fontes externas.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Scripts falsos da Cloudflare usados para espalhar o malware LunexStealer — Agent Breach Blog | Agent Breach