Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 07 oktober 2026 om 15:35 | person_outline 31 🙂

    Meer dan 100 websites gecompromitteerd voor verspreiding van LUNEXSTEALER via valse verificatiepagina's.

    Afbeelding is gegenereerd.
Meer dan 100 websites zijn gecompromitteerd, waarbij valse Cloudflare-verificatiepagina's werden gebruikt om de LUNEXSTEALER-malware te verspreiden. Kwaadaardige JavaScript werd toegevoegd aan de webpagina's, waardoor een schijnbaar betrouwbare beveiligingscontrole het startpunt van de infectie werd. Deze valse verificatie werd specifiek getoond aan Windows-gebruikers die via zoekmachines zoals Google en DuckDuckGo op de sites terechtkwamen.

De valse pagina's verzochten bezoekers om een commando uit te voeren om hun menselijkheid te bewijzen. Het uitvoeren van deze instructie resulteerde in het downloaden en installeren van een Windows MSI-pakket vanaf een externe server. Echte menselijke verificatie vereist doorgaans niet het openen van het Windows Uitvoeren-dialoogvenster, een opdrachtprompt of PowerShell om commando's te plakken en uit te voeren.

De geïnjecteerde scripts haalden hun besturingsmodus en verificatiedomein uit smart contracts op het Polygon- of Ethereum-netwerk. Drie modi beheerden het gedrag van de malware: inactief, passieve bezoekerstracking en het tonen van de valse verificatie. De uitdaging werd maximaal twee keer per 12 uur weergegeven.

De activiteit werd in september 2026 geïdentificeerd door onderzoekers van CERT-UA, die de campagne onder de noemer UAC-0277 volgden. Analisten van CERT-UA hebben drie varianten van installers onderzocht die werden gebruikt voor de verspreiding van de malware.

Eén installer implementeerde LUNEXSTEALER direct. Een andere gebruikte een loader die probeerde Windows User Account Control te omzeilen, Microsoft Defender-uitsluitingen toevoegde en CVE-2023-20598 misbruikte in een kwetsbare AMD-driver om beveiligingstools te verstoren. Een derde installer maakte gebruik van een legitieme uitvoerbare file om een kwaadaardige bibliotheek te laden, die de stealer vervolgens ontsleutelde en lanceerde.

LUNEXSTEALER is malware voor Windows die informatie kan stelen en commando's op afstand kan accepteren. De malware is in staat om opgeslagen browserwachtwoorden, authenticatietokens, gegevens van cryptowallets en systeeminformatie te verzamelen. De functies voor externe commando-uitvoering vergroten het risico aanzienlijk, omdat aanvallers aanvullende software kunnen downloaden en commando's kunnen geven.

Afhankelijk van instructies van de controle-server, kan LUNEXSTEALER LUNARAXE installeren, een kwaadaardige extensie voor Chromium-browsers. Deze extensie doet zich voor als een tool voor het bewerken van office-documenten, terwijl het in werkelijkheid cookies, browsegeschiedenis, bladwijzers en in websiteformulieren ingevoerde inloggegevens verzamelt. Aanvallers kunnen tabbladen manipuleren, schermafbeeldingen maken, proxy-instellingen wijzigen en JavaScript uitvoeren op webpagina's.

Een ondersteunend PowerShell-component, NAIVEMESS, vormt de verbinding tussen de extensie en het Windows-bestandssysteem. Een ander extensiecomponent verwijdert websitebeveiligingsbeleid dat scripts en gegevensoverdrachten beperkt. De malware communiceert met zijn controle-server via HTTP, terwijl de extensie ook WebSocket-verbindingen ondersteunt voor externe interactie. De achtergrondbrowsercomponent van de malware herstart na een browserherstart, en de stealer kan een geplande taak aanmaken om de toegang op geïnfecteerde systemen te behouden.

Beheerders wordt geadviseerd om de toegang van gewone gebruikers tot het Uitvoeren-dialoogvenster te beperken via groepsbeleid en MSI-installatie zonder beheerdersrechten te beperken. CERT-UA raadt aan om de lancering van installers die URL's bevatten te monitoren, de lijst met geblokkeerde kwetsbare drivers van Microsoft in te schakelen en alleen goedgekeurde browser-extensies toe te staan. Vermoedelijke valse verificatiepagina's moeten worden gemeld aan CERT-UA.
 
Facts

1. Meer dan 100 websites werden gecompromitteerd en maakten gebruik van valse Cloudflare-verificatiepagina's om LUNEXSTEALER te verspreiden.
2. De aanvallers voegden kwaadaardige JavaScript toe aan de webpagina's, waardoor een vertrouwde beveiligingscontrole het beginpunt van de infectie werd.
3. De valse verificatie werd alleen getoond aan Windows-gebruikers die via zoekmachines binnenkwamen, waaronder Google en DuckDuckGo.
4. De valse pagina vroeg bezoekers een commando uit te voeren om te bewijzen dat ze menselijk waren. Het volgen van deze instructie downloadde en installeerde een Windows MSI-pakket vanaf een externe server. Echte menselijke verificatie vereist nooit het openen van het Windows Uitvoeren-dialoogvenster, een opdrachtprompt of PowerShell om commando's te plakken en uit te voeren.
5. De geïnjecteerde script haalde zijn besturingsmodus en verificatiedomein op uit een smart contract op het Polygon of Ethereum netwerk. Drie modi beheerden het gedrag van de malware: inactief, passieve bezoekerstracking en weergave van valse verificatie. De uitdaging werd maximaal twee keer per 12 uur weergegeven.
6. Onderzoekers van CERT-UA identificeerden de activiteit in september 2026 en volgden deze als UAC-0277.
7. CERT-UA meldde dat analisten drie varianten van installers hebben onderzocht die gebruikt werden om de malware te verspreiden.
8. Een installer implementeerde LUNEXSTEALER direct.
9. Een andere installer gebruikte een loader die probeerde Windows User Account Control te omzeilen, Microsoft Defender-uitsluitingen toevoegde en CVE-2023-20598 misbruikte in een kwetsbare AMD-driver om beveiligingstools te verstoren. Deze kwetsbaarheid in een AMD-driver, bekend als CVE-2023-20598, stelt aanvallers in staat om beveiligingsmaatregelen te omzeilen.
10. Een derde installer gebruikte een legitieme uitvoerbare file om een kwaadaardige bibliotheek te laden, die de stealer ontsleutelde en lanceerde.
11. LUNEXSTEALER is een Windows-malware die informatie kan stelen en commando's op afstand kan accepteren. De malware kan opgeslagen browserwachtwoorden, authenticatietokens, gegevens van cryptowallets en systeeminformatie verzamelen.
12. De functies voor externe commando-uitvoering maken het risico groter dan alleen informatie diefstal, doordat aanvallers aanvullende software kunnen downloaden en commando's kunnen geven.
13. Afhankelijk van instructies van zijn controle server, kan LUNEXSTEALER LUNARAXE installeren, een kwaadaardige extensie voor Chromium browsers.
14. De extensie verhult zich als een tool voor het bewerken van office-documenten, terwijl het cookies, browsegeschiedenis, bladwijzers en in websiteformulieren ingevoerde inloggegevens verzamelt.
15. Aanvallers kunnen tabbladen manipuleren, schermafbeeldingen maken, proxy-instellingen wijzigen en JavaScript uitvoeren op webpagina's.
16. Een ondersteunend PowerShell-component, NAIVEMESS, vormt de brug tussen de extensie en het Windows-bestandssysteem.
17. Een ander extensiecomponent verwijdert websitebeveiligingsbeleid dat scripts en gegevensoverdrachten beperkt.
18. De malware communiceert met zijn controle server via HTTP, terwijl de extensie ook WebSocket-verbindingen ondersteunt voor externe interactie.
19. De background browser component van de malware hervat na een browserherstart, en de stealer kan een geplande taak aanmaken om de toegang op geïnfecteerde systemen te behouden.
20. Beheerders wordt geadviseerd om de toegang van gewone gebruikers tot het Uitvoeren-dialoogvenster te beperken via groepsbeleid en MSI-installatie zonder beheerdersrechten te beperken.
21. CERT-UA raadt aan om de lancering van installers die URL's bevatten te monitoren, de lijst met geblokkeerde kwetsbare drivers van Microsoft in te schakelen en alleen goedgekeurde browser-extensies toe te staan.
22. Vermoedelijke valse verificatiepagina's moeten worden gemeld aan CERT-UA.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX