Scripts falsos da Cloudflare usados para espalhar o malware LunexStealer
Mais de 100 sites comprometidos estão distribuindo o LunexStealer por meio de scripts falsos de verificação da Cloudflare. O CERT-UA ucraniano atribui a campanha a um ator de ameaça chamado UAC-0277.
TL;DR
- Mais de 100 sites foram comprometidos para distribuir o malware LunexStealer.
- Os atacantes usaram verificações falsas de JavaScript da Cloudflare para parecerem legítimos.
- A campanha foi rastreada pelo CERT-UA e vinculada ao grupo de ameaças UAC-0277.
- Sites foram infectados com scripts maliciosos sem o conhecimento dos usuários.
- As organizações devem auditar scripts de terceiros e monitorar anomalias.
Uma recente onda de ciberataques revelou que mais de 100 sites foram comprometidos para distribuir o LunexStealer, um malware roubador de informações. Esses sites receberam injeções de JavaScript enganoso que se passavam por ferramentas de verificação da Cloudflare, enganando os usuários para baixar cargas maliciosas.
O Centro de Resposta a Emergências Cibernéticas da Ucrânia (CERT-UA) descobriu essa operação em setembro de 2026 e a vinculou a um ator de ameaça conhecido como UAC-0277. O uso de marcas confiáveis como a Cloudflare ajuda esses ataques a evitarem suspeitas, tornando-os particularmente perigosos para visitantes desavisados.
Como o ataque funciona
- Os atacantes injetam JavaScript malicioso em sites legítimos.
- Os scripts imitam o processo de verificação da Cloudflare para ganhar a confiança do usuário.
- Os visitantes executam o malware sem saber ao interagir com a interface falsa.
- O LunexStealer tem como alvo dados sensíveis, incluindo credenciais e informações do navegador.
Recomendações de defesa
- Audite regularmente todos os scripts de terceiros em execução no seu site.
- Implemente cabeçalhos de Política de Segurança de Conteúdo (CSP) para limitar a execução de scripts.
- Monitore o tráfego de rede em busca de conexões ou downloads de arquivos incomuns.
- Utilize integridade de sub-recursos (SRI) para verificar a autenticidade dos scripts de fontes externas.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.