Contexte de la campagne

Le CERT‑UA a identifié plus de cent sites compromis qui affichent une page de vérification Cloudflare falsifiée. Cette page, présentée comme un contrôle anti‑bot, incite l'utilisateur à exécuter une commande. L’exécution déclenche le téléchargement d’un package MSI depuis un serveur distant, technique qualifiée de « ClickFix ». La campagne, observée en septembre 2026, est attribuée au groupe UAC‑0277. Les pages factices ne s’affichent qu’aux visiteurs Windows provenant de moteurs de recherche et ne dépassent pas deux apparitions en 12 heures, limitant ainsi la visibilité.

Mécanisme d’infection et variantes MSI

Le script malveillant utilise la technique EtherHiding pour extraire le nom de domaine du serveur de charge et le mode d’opération depuis un smart contract sur Polygon ou Ethereum. Trois modes sont définis : 0 (inactif), 1 (suivi passif du visiteur) et 2 (affichage de la fausse vérification). En mode 2, la commande exécutée télécharge un fichier MSI. Trois variantes de ce MSI ont été repérées : la variante 1 installe directement LunexStealer ; la variante 2 contourne le contrôle de compte d’utilisateur (UAC), ajoute des exclusions dans Microsoft Defender, exploite le pilote AMD PDFWKRNL.sys pour masquer l’activité, puis récupère et lance le stealer ; la variante 3 réalise un sideloading DLL via le binaire légitime FnHotkeyUtility.exe, charge spkvol.dll qui déchiffre et exécute le code malveillant.

Composants du vol de données

LunexStealer déploie également une extension de navigateur, LUNARAXE, déguisée en « Microsoft Office Word Editor ». Cette extension vole cookies, historiques, identifiants de formulaires et permet le contrôle à distance du navigateur, y compris l’injection de JavaScript. Un composant auxiliaire, NAIVEMESS, s’installe via un Native Messaging Host PowerShell et offre un accès complet au système de fichiers : lecture, écriture, création, écrasement et exécution de fichiers. Les transferts s’effectuent en blocs encodés Base64, les répertoires étant pré‑archivés en ZIP. L’extension regroupe trois modules : LUNARAXE.CORE (communication C2, exfiltration, gestion des onglets, injection JS), LUNARAXE.STEALER (capture des identifiants) et LUNARAXE.STRIP (suppression des en‑têtes CSP pour autoriser du code JavaScript arbitraire).

Recommandations de mitigation

Le CERT‑UA préconise de bloquer l’accès à la boîte de dialogue Windows Run via des stratégies de groupe, de restreindre l’installation de packages MSI aux comptes administrateurs, et de surveiller l’exécution de msiexec.exe. Il recommande également d’activer la liste de blocage des pilotes vulnérables de Microsoft, d’interdire les extensions de navigateur non approuvées, et d’activer la règle ASR « Block abuse of exploited vulnerable signed drivers » afin d’empêcher l’écriture de pilotes signés mais vulnérables. Ces mesures visent à réduire la surface d’attaque exploitable par les variantes de LunexStealer et leurs composants associés.