بهگفته گزارشی جدید، هکرها بیش از 100 وبسایت را بهخطر انداختند تا کاربران اوکراینی را با بدافزار سرقت اطلاعات آلوده کنند.
تیم پاسخگویی به رخدادهای رایانهای اوکراین، CERT-UA، اعلام کرد این کارزار که در سپتامبر کشف شد، شامل تزریق کد مخرب در وبسایتهای معتبر بود. بازدیدکنندگان این وبسایتها با صفحه تأیید جعلی Cloudflare روبهرو میشدند که از آنان میخواست برای اثبات انسان بودن، یک دستور را در PowerShell؛ ابزار خط فرمان Windows، کپی و اجرا کنند.
در عمل، پیروی از این دستورها موجب دانلود و نصب Lunex Stealer میشد؛ بدافزاری که میتواند گذرواژهها، توکنهای احراز هویت و دادههای کیف پول رمزارز را سرقت کند و نیز دسترسی از راه دور به رایانههای آلوده در اختیار مهاجمان بگذارد.
این شیوه که از قربانی بیخبر میخواهد دستورهای مخرب را کپی و اجرا کند و با نام ClickFix شناخته میشود، به روشی هرچه رایجتر برای فریب کاربران و آلودهسازی دستگاه خودشان تبدیل شده است.
CERT-UA قربانیان این کارزار یا تعداد رایانههای آلوده را مشخص نکرد. بااینحال، در میان وبسایتهای بهخطر افتاده، یک فروشگاه آنلاین و وبسایتی که برگههای رنگآمیزی برای کودکان ارائه میداد نیز وجود داشت.
در برخی موارد، Lunex یک افزونه مخرب برای مرورگرهای مبتنی بر Chromium با نام LunarAxe نصب میکند که خود را بهصورت «Microsoft Office Word Editor» جا میزند. این افزونه میتواند کوکیها، تاریخچه مرور و اعتبارنامههای واردشده در وبسایتها را سرقت کند. همچنین کنترل گستردهای بر مرورگر قربانی در اختیار مهاجمان میگذارد؛ ازجمله دستکاری زبانهها، اجرای JavaScript در صفحات وب، گرفتن اسکرینشات و تغییر تنظیمات پروکسی.
در ترکیب با مؤلفه مخرب دیگری بهنام NaiveMess، افزونه LunarAxe میتواند فراتر از مرورگر عمل کند و به سیستم فایل رایانه دسترسی یابد. مهاجمان میتوانند پوشهها را مرور کنند، فایلها را بخوانند و بازنویسی کنند و برنامهها را روی دستگاه آلوده اجرا کنند.
CERT-UA این عملیات را به گروه هکری شناختهشدهای نسبت نداده و این فعالیت را با شناسه UAC-0277 رصد میکند.
این یافتهها مکمل پژوهشی است که اوایل سپتامبر از سوی شرکت سوئیسی امنیت سایبری Ontinue منتشر شد و فعالیت مشابه Lunex را علیه کاربران اوکراینیزبان مستند کرد.
شرکت Ontinue، Lunex را یک پلتفرم نسبتاً جدید «بدافزار بهعنوان سرویس» توصیف کرد؛ به این معنا که توسعهدهندگان آن زیرساخت بدافزار را در اختیار مجرمان دیگر قرار میدهند تا در حملات خود از آن استفاده کنند.
پژوهشگران گفتند Lunex توسط یک توسعهدهنده یا تیم روسزبان ساخته شده و به چندین گرداننده مستقلِ مجرمِ سایبری فروخته میشود.
شرکت Ontinue دریافت که Lunex هفت مرورگر مبتنی بر Chromium را هدف قرار میدهد؛ از جمله Google Chrome، مرورگر Microsoft Edge، مرورگر Brave، مرورگر Yandex Browser، مرورگر Opera، مرورگر Opera GX و مرورگر Vivaldi. این بدافزار میتواند کیفپولهای رمزارز و سایر اطلاعات حساس را سرقت کند.
اجزای مرتبط با مرورگر این بدافزار همچنین میتوانند دسترسی ماندگار به فایلهای قربانی فراهم کنند و به مهاجم امکان دهند پوشهها را مرور کند، فایلها را بخواند و بنویسد، دادهها را دانلود کند و برنامهها را اجرا کند. به گفته شرکت Ontinue، این دسترسی حتی در صورت حذف فایل اجرایی اصلی Lunex از رایانه نیز میتواند برقرار بماند.
پژوهشگران 28 پنل مدیریتی عاملان Lunex را شناسایی کردند که در 13 کشور میزبانی میشوند. پنل کنترل این پلتفرم بهطور پیشفرض از زبان روسی استفاده میکند و عناصر رابط کاربری متعددی به زبان روسی دارد.
پژوهشگران گفتند این پلتفرم که به نظر میرسد هنوز بهصورت فعال در حال توسعه است، برای سرقت اعتبارنامه و کارزارهای فیشینگ با جعل برندهای قانونی مورد استفاده قرار میگیرد.









