ClickFix kampanyası 100'den fazla Ukrayna sitesini ele geçirip Lunex dağıtıyor
CERT-UA'ya göre UAC-0277 olarak izlenen ClickFix kampanyası, 100'den fazla Ukrayna sitesi üzerinden hizmet olarak satılan Lunex bilgi hırsızını yayıyor.
Kısaca
- The Record'un aktardığına göre CERT-UA, eylülde tespit edilen kampanyayı UAC-0277 olarak izliyor ve bilinen bir gruba bağlamadı.
- Ele geçirilen sitelerde sahte Cloudflare doğrulama sayfaları, ziyaretçilerden bir PowerShell komutunu kopyalayıp çalıştırmalarını istedi.
- Lunex parolaları, oturum jetonlarını ve kripto cüzdan verilerini çalıyor, uzaktan erişim sağlıyor ve LunarAxe adlı sahte tarayıcı eklentisi kuruyor.
- Ontinue, 13 ülkede 28 Lunex operatör paneli buldu; zararlının Rusça konuşan bir geliştirici tarafından birden fazla suç grubuna satıldığını söylüyor.
Ukrayna'nın bilgisayar acil müdahale ekibi CERT-UA, 100'den fazla meşru Ukrayna web sitesini ele geçirerek ziyaretçileri Lunex adlı bilgi hırsızı zararlıyla enfekte eden bir ClickFix kampanyası konusunda uyardı. The Record'un 6 Ekim'de aktardığına göre kurum, eylül ayında tespit edilen faaliyeti UAC-0277 olarak izliyor ve bilinen herhangi bir tehdit grubuna bağlamadı.
Neler oldu?
The Record'a göre ele geçirilen siteleri ziyaret eden kullanıcılara, insan olduklarını kanıtlamak için PowerShell'de bir komutu kopyalayıp çalıştırmalarını isteyen sahte bir Cloudflare doğrulama sayfası gösterildi. Bu talimatı izleyenlerin bilgisayarına ise Lunex kuruldu. Habere göre ele geçirilen siteler arasında çevrim içi mağazalar ve çocuklar için boyama sayfaları sunan bir site de vardı; kampanya Ukraynaca konuşan kullanıcıları hedef aldı.
ClickFix, zararlı komutu kurbanın kendisine çalıştırtarak indirme tabanlı birçok korumayı atlattığı için en yaygın ilk erişim tekniklerinden biri hâline geldi.
Teknik detaylar
The Record'un aktardığına göre Lunex parolaları, kimlik doğrulama jetonlarını ve kripto para cüzdanı verilerini çalıyor, saldırganlara ele geçirilen bilgisayarlara uzaktan erişim sağlıyor. Zararlı ayrıca kendini "Microsoft Office Word Editor" eklentisi gibi gösteren LunarAxe adlı bir tarayıcı eklentisi kuruyor. Bu eklenti Chrome, Edge, Brave, Yandex, Opera, Opera GX ve Vivaldi olmak üzere yedi Chromium tabanlı tarayıcıyı hedef alıyor; çerezleri, gezinme geçmişini ve kimlik bilgilerini topluyor.
NaiveMess adlı ayrı bir bileşen ise operatörlerin erişimini tarayıcının ötesine taşıyarak dosya sistemine erişim ve program çalıştırma imkânı veriyor. Habere göre bu erişim, ana çalıştırılabilir dosya silindikten sonra bile sürebiliyor; yani yalnızca ilk dosyayı silmek bilgisayarı temizlemeye yetmiyor.
Arkasında kim var?
Lunex'i inceleyen İsviçreli güvenlik şirketi Ontinue, 13 ülkede 28 operatör paneli tespit etti ve zararlıyı hizmet olarak zararlı yazılım (MaaS) platformu olarak tanımladı. Ontinue'ya göre Lunex, Rusça konuşan bir geliştirici ya da ekip tarafından geliştirildi ve birbirinden bağımsız birden fazla siber suç operatörüne satılıyor; kontrol panelinin varsayılan dili Rusça. Şirket, platformun kimlik bilgisi hırsızlığı ve marka taklidine dayanan oltalama için kullanıldığını belirtti.
Ne yapmalı?
Kullanıcılar, PowerShell'e, Çalıştır penceresine veya bir terminale komut yapıştırıp çalıştırmalarını isteyen her web sitesini saldırı olarak görmeli; meşru CAPTCHA ve doğrulama sayfaları böyle bir şey istemez. Kurumlar, standart kullanıcılar için PowerShell ve Çalıştır penceresini kısıtlayarak, tarayıcı etkinliğinin ardından başlatılan PowerShell süreçlerini izleyerek ve Word düzenleyicisi gibi görünen bilinmeyen eklentiler için kurulu tarayıcı eklentilerini denetleyerek riski azaltabilir. Enfekte olduğundan şüphelenilen cihazlar tamamen temizlenmeli, kayıtlı tüm kimlik bilgileri ve oturum jetonları yenilenmeli.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



