Более 100 сайтов заразили скриптом с поддельной проверкой Cloudflare
CERT-UA обнаружила кампанию UAC-0277, распространяющую стилер LunexStealer через фальшивые страницы проверки посетителей. Жертвам предлагают выполнить команду, которая загружает вредоносный MSI-пакет.

Украинская команда реагирования на компьютерные чрезвычайные события CERT-UA выявила более 100 скомпрометированных сайтов с вредоносным JavaScript. Скрипт показывает посетителям поддельную страницу проверки Cloudflare и используется для распространения стилера LunexStealer, также известного как Psychedelic Stealer.
Активность наблюдалась в сентябре 2026 года и получила идентификатор UAC-0277. CERT-UA не раскрыла, кто стал целью кампании и удалось ли злоумышленникам скомпрометировать какие-либо системы.
Фальшивая проверка предлагает пользователю выполнить команду якобы для подтверждения, что он человек. После этого с удалённого сервера скачивается и устанавливается вредоносный MSI-пакет — этот приём известен как ClickFix.
Для управления показом страницы злоумышленники применяют EtherHiding: имя домена, с которого загружается поддельная проверка, и режим работы скрипта извлекаются из смарт-контракта в сетях Polygon или Ethereum. В одном из режимов скрипт пассивно отслеживает посетителей, собирая данные о сайте и странице, с которой они перешли, а в другом показывает поддельную проверку. Она демонстрируется только пользователям Windows, пришедшим из поисковой выдачи, и не чаще двух раз за 12 часов.
CERT-UA обнаружила как минимум три варианта MSI-пакетов. Первый сразу устанавливает LunexStealer. Второй пытается обойти контроль учётных записей Windows, добавляет исключения в Microsoft Defender, использует уязвимый драйвер AMD PDFWKRNL.sys для отключения средств защиты, а затем загружает стилер. Третий запускает вредонос через подмену DLL: легитимная программа FnHotkeyUtility.exe загружает библиотеку spkvol.dll, которая расшифровывает и запускает LunexStealer.
Стилер также может устанавливать вредоносное расширение браузера LUNARAXE, маскирующееся под Microsoft Office Word Editor. Оно предназначено для кражи cookie, истории браузера и данных, вводимых в веб-формы, а также позволяет операторам удалённо управлять браузером и выполнять JavaScript на страницах.
CERT-UA рекомендует организациям запретить обычным пользователям запускать окно «Выполнить» через групповые политики, ограничить установку MSI-пакетов без прав администратора и отслеживать запуск msiexec.exe. Среди других мер — включить блокировку уязвимых драйверов Microsoft и разрешать установку только одобренных расширений браузера.