Tatsächlich lud und installierte der Befehl Lunex Stealer. Die Malware kann Passwörter, Authentifizierungstoken und Daten aus Kryptowallets abgreifen und den Angreifern zudem Fernzugriff auf infizierte Rechner verschaffen. Die Methode, Opfer selbst zum Ausführen schädlicher Befehle zu bewegen, ist als ClickFix bekannt und wird zunehmend eingesetzt.

CERT-UA nannte weder Betroffene noch die Zahl infizierter Rechner. Unter den kompromittierten Seiten waren den Angaben zufolge ein Onlineshop und eine Webseite mit Ausmalbildern für Kinder. Eine Zuordnung zu einer bekannten Gruppierung gibt es nicht; CERT-UA führt die Aktivität unter der Kennung UAC-0277.

In einigen Fällen installiert Lunex eine schädliche Erweiterung für Chromium-basierte Browser namens LunarAxe, die sich als „Microsoft Office Word Editor“ ausgibt. Sie stiehlt Cookies, Browserverlauf und auf Webseiten eingegebene Zugangsdaten und gibt Angreifern weitreichende Kontrolle über den Browser: Tabs manipulieren, JavaScript auf Webseiten ausführen, Screenshots anfertigen und Proxy-Einstellungen ändern.

Zusammen mit einer weiteren schädlichen Komponente namens NaiveMess reicht LunarAxe über den Browser hinaus bis in das Dateisystem des Rechners. Angreifer können Verzeichnisse durchsuchen, Dateien lesen und überschreiben sowie Programme auf dem infizierten System ausführen.

Die Beobachtungen ergänzen eine Untersuchung des Schweizer Sicherheitsunternehmens Ontinue, die ebenfalls im September veröffentlicht wurde und vergleichbare Lunex-Aktivitäten gegen ukrainischsprachige Nutzer dokumentierte. Ontinue beschreibt Lunex als relativ neue Malware-as-a-Service-Plattform: Die Entwickler stellen die Infrastruktur anderen Kriminellen für deren eigene Angriffe bereit. Nach Einschätzung der Forscher stammt Lunex von einem russischsprachigen Entwickler oder Team und wird an mehrere voneinander unabhängige Betreiber verkauft.

Lunex zielt laut Ontinue auf sieben Chromium-basierte Browser:

  • Google Chrome
  • Microsoft Edge
  • Brave
  • Yandex Browser
  • Opera
  • Opera GX
  • Vivaldi

Neben Kryptowallets greift die Schadsoftware weitere sensible Daten ab. Die Browser-Komponenten können dauerhaften Zugriff auf die Dateien des Opfers verschaffen – inklusive Durchsuchen von Verzeichnissen, Lesen und Schreiben von Dateien, Herunterladen von Daten und Ausführen von Programmen. Dieser Zugang bleibt nach Angaben von Ontinue selbst dann bestehen, wenn die eigentliche Lunex-Programmdatei vom Rechner entfernt wird.

Die Forscher fanden 28 Lunex-Betreiberpanels in 13 Ländern. Die Standardsprache der Steuerkonsole ist Russisch, auch zahlreiche Oberflächenelemente sind russischsprachig. Die Plattform befindet sich offenbar weiterhin in aktiver Entwicklung und wird für Zugangsdatendiebstahl sowie für Phishing-Kampagnen genutzt, die legitime Marken imitieren.