LunexStealer sprids via falska Cloudflare-sidor — så skyddar du din organisation
Över 100 webbplatser har kapats för att sprida informationstjuven LunexStealer via falska Cloudflare-verifieringssidor. Angriparna lurar Windows-användare att köra ett skadligt kommando — och tar sedan kontroll över webbläsaren.
CERT-UA, Ukrainas nationella cybersäkerhetsteam, upptäckte kampanjen i september 2026 och spårar gruppen bakom den som UAC-0277. Gruppen är ännu inte identifierad.
Så fungerar attacken
Besökaren hamnar på en komprometterad webbplats och ser en sida som ser ut som en vanlig Cloudflare-säkerhetskontroll. Sidan ber användaren trycka på Windows-tangenten + R, klistra in ett kommando och köra det. Det är ClickFix-tekniken — och den fungerar för att den utnyttjar vana beteenden.
Kommandot laddar ned och installerar ett MSI-paket med LunexStealer. En av varianterna missbrukar en legitim men sårbar AMD-drivrutin (PDFWKRNL.sys) för att blinda säkerhetsprogramvara innan installationen slutförs.
Malwaren installerar även ett webbläsartillägg kallat LUNARAXE, förklätt som "Microsoft Office Word Editor". Tillägget stjäl cookies, lösenord, webbhistorik och inloggningsuppgifter i realtid — och ger angriparna möjlighet att fjärrstyra webbläsaren.
Vad betyder detta för svenska företag?
ClickFix-attacker träffar inte bara ukrainska sajter. Tekniken sprids globalt och riktar sig mot vanliga Windows-användare — inklusive anställda på svenska företag.
CERT-UA rekommenderar dessa åtgärder:
- Blockera Windows Run-dialogen för vanliga användare via grupprinciper
- Förhindra att användare utan administratörsrättigheter installerar MSI-paket
- Övervaka körningar av msiexec.exe i era system
- Begränsa webbläsartillägg till en godkänd lista
- Aktivera Microsofts ASR-regel mot missbruk av sårbara drivrutiner
Utbilda era användare: ingen legitim webbplats ber dig öppna kommandotolken för att bevisa att du är människa.
Källa: The Hacker News