Siber Güvenlik

100'den fazla ele geçirilmiş site, sahte Cloudflare doğrulamasıyla LunexStealer bulaştırıyor

100'den fazla ele geçirilmiş site, sahte Cloudflare doğrulamasıyla LunexStealer bulaştırıyor

Ukrayna Bilgisayar Acil Durum Müdahale Ekibi (CERT-UA), içlerine kötü amaçlı JavaScript kodu yerleştirilmiş 100'den fazla ele geçirilmiş web sitesi tespit etti. Bu siteler üzerinden LunexStealer (Psychedelic Stealer olarak da biliniyor) adlı bilgi hırsızı zararlı yazılım dağıtılıyor.

Eylül 2026'da gözlemlenen bu faaliyet, UAC-0277 adı verilen tehdit grubuna atfedildi. Kurum, kampanyanın kurbanlarının kimler olduğunu ya da saldırılar sonucunda herhangi bir sistemin ele geçirilip geçirilmediğini açıklamadı.

CERT-UA'nın uyarısında şu ifadeler yer aldı: "Bu tür bir siteyi ziyaret eden kullanıcılara, ziyaretçinin insan olduğunu doğrulama bahanesiyle kendilerinden bir komut çalıştırmalarını isteyen sahte bir Cloudflare doğrulama sayfası gösterildi. Komutun çalıştırılması, uzak bir sunucudan kötü amaçlı bir MSI paketinin indirilip kurulmasına yol açtı (ClickFix tekniği)."

Saldırılarda ayrıca EtherHiding tekniği kullanılıyor. Bu teknikle, sahte doğrulama sayfasının yüklendiği kaynağın alan adı ve betiğin çalışma modu, Polygon ya da Ethereum ağındaki bir akıllı sözleşmeden alınıyor.

CERT-UA'ya göre üç çalışma modu var: 0 – pasif; 1 – ziyaretçilerin pasif takibi (ziyaret edilen site ve ziyaretçinin geldiği sayfa hakkında veri toplama dahil); 2 – sahte doğrulama sayfasının gösterilmesi.

2. modda sahte doğrulama sayfası yalnızca arama motoru sonuçlarından siteye gelen Windows kullanıcılarına gösteriliyor; üstelik 12 saat içinde en fazla iki kez. Bu ClickFix tuzakları, LunexStealer'ı yükleyen MSI paketlerinin dağıtılmasına yol açıyor.

Şimdiye kadar MSI paketlerinin en az üç farklı varyantı keşfedildi:

1. varyant: LunexStealer'ı doğrudan sisteme kuruyor.

2. varyant: Windows kullanıcı hesabı denetimini (UAC) atlatmaya çalışıyor, Microsoft Defender istisnaları yapılandırıyor, meşru ama savunmasız AMD sürücüsünü ("PDFWKRNL.sys") kullanarak güvenlik yazılımlarını kör ediyor ve ardından LunexStealer'ı uzak sunucudan indirip çalıştırıyor.

3. varyant: Meşru "FnHotkeyUtility.exe" dosyasını kullanarak sahte bir DLL'i ("spkvol.dll") yükleyip DLL sideloading yöntemiyle LunexStealer'ı başlatıyor; bu DLL, hırsız yazılımın şifresini çözüp çalıştırıyor.

Arctic Wolf Labs ve Ontinue'nun belgelediği üzere LunexStealer, LUNARAXE adlı kötü amaçlı bir tarayıcı eklentisi de kuruyor. "Microsoft Office Word Editor" kılığına giren bu eklenti; çerezleri, gezinme geçmişini ve web formlarına girilen kimlik bilgilerini çalıyor. Ayrıca saldırgana tarayıcıyı uzaktan kontrol etme ve web sayfalarında istediği JavaScript kodunu çalıştırma imkânı veriyor.

Hırsız yazılım ayrıca komuta kontrol (C2) sunucusundan alınan yapılandırmaya göre kurulan NAIVEMESS adlı yardımcı bir bileşen de yüklüyor. Bu bileşenin temel görevi, PowerShell tabanlı bir Native Messaging Host aracılığıyla LUNARAXE'e Windows dosya sistemine erişim sağlamak.

CERT-UA, "NAIVEMESS'in işlevleri arasında sürücü listesini alma, dizinlerde gezinme, dosya okuma, oluşturma, üzerine yazma ve çalıştırma yer alıyor" dedi ve ekledi: "Dosyalar Base64 ile kodlanmış parçalar halinde aktarılıyor; dizinler ve dosya grupları önceden ZIP arşivine dönüştürülüyor."

Bileşenin C2 sunucusuyla kendi iletişim kanalı yok. Komutlar, içinde üç modül daha barındıran eklenti üzerinden alınıyor:

LUNARAXE.CORE: C2 iletişimini yönetiyor, komutları alıp çalıştırıyor ve tarayıcı verilerini (çerezler, gezinme geçmişi, yer imleri, kurulu eklentiler hakkında bilgiler ve ele geçirilen kimlik bilgileri) dışarı sızdırıyor. Sekmeleri yönetebiliyor, eklentileri etkinleştirip devre dışı bırakabiliyor, bildirim gösterebiliyor, web sayfalarında JavaScript çalıştırabiliyor ve sahte katmanlar görüntüleyebiliyor. NAIVEMESS kuruluysa bilgisayardan dosya kopyalayabiliyor, dosya yazabiliyor ve çalıştırabiliyor.

LUNARAXE.STEALER: Web formlarına girilen kimlik bilgilerini yakalıyor ve sayfa adresiyle birlikte LUNARAXE.CORE'a gönderiyor.

LUNARAXE.STRIP: HTTP yanıtlarından CSP başlıklarını kaldırarak web sayfalarındaki İçerik Güvenliği Politikası (CSP) korumalarını devre dışı bırakıyor; amaç, istenilen JavaScript kodunu çalıştırabilmek.

CERT-UA, kurumlara şu önlemleri öneriyor: grup ilkeleriyle sıradan kullanıcıların Windows Çalıştır iletişim kutusunu kullanmasını yasaklamak, yönetici yetkisi olmayan kullanıcıların MSI paketi kurmasını kısıtlamak, "msiexec.exe" çalıştırılmasını izlemek, Microsoft'un savunmasız sürücü engelleme listesi üzerinden savunmasız sürücülerin engellenmesini etkinleştirmek ve tarayıcı eklentisi kurulumunu yalnızca izin listesindekilere sınırlamak.

Microsoft da bir uygulamanın diske savunmasız imzalı sürücü yazmasını önlemek için "İstismar edilen savunmasız imzalı sürücülerin kötüye kullanımını engelle" adlı Saldırı Yüzeyi Azaltma (ASR) kuralının açılmasını tavsiye ediyor.

Kaynak: The Hacker News