Вирус LUNEXSTEALER атакует ПК и угрожает платёжным данным

Что произошло и как распространилась атака

Хакеры подменили проверку Cloudflare на взломанных сайтах и массово показывали пользователям поддельные страницы с якобы CAPTCHA. Пользователей Windows просили скопировать текст и выполнить команду в PowerShell. После этого на компьютер устанавливался вирус LUNEXSTEALER.

По данным CERT-UA в сентябре злоумышленники взломали более 100 сайтов и подменили на них легитимные проверки фейковыми страницами. Вредонос маскируется под легитимные файлы, использует уязвимые драйверы и незаметно добавляет в браузер поддельное расширение под названием Microsoft Office Word Editor.

[h2]Почему именно сейчас происходит волна атак[/h2]

Атака усиливается сочетанием скомпрометированных сайтов и привычного для пользователей интерфейса CAPTCHA. Хакеры воспользовались тем, что люди доверяют проверкам от Cloudflare и не ожидают вредоносной инструкции в виде команды для PowerShell. Это позволило массово заставить жертв самостоятельно запустить вредоносный код.

Кроме того, использование схожих названий расширений и файлов затрудняет распознавание угрозы. Дополнительной сложностью является то, что заражение происходит без явной загрузки инсталлятора пользователем и часто остаётся незамеченным до момента кражи данных.

підроблена CAPTCHA на екрані комп'ютера
підроблена CAPTCHA на екрані комп'ютера

Почему это стало возможным технически

Злоумышленники подменяют именно ту часть страниц, которую люди привыкли идентифицировать как CAPTCHA. Попав с поисковика на такой сайт, пользователь видит якобы легитимный запрос и выполняет инструкцию. Команда в PowerShell запускает те части вредоносной программы, которые загружают и устанавливают основную составляющую LUNEXSTEALER.

Вредонос внедряется в браузер через поддельное расширение и использует уязвимые драйверы, чтобы скрыть своё присутствие. Это даёт злоумышленникам возможность похищать пароли и собирать историю просмотров, а также получать удалённый контроль над ПК.

користувач перевіряє розширення браузера поруч із банківською карткою
користувач перевіряє розширення браузера поруч із банківською карткою

Кого затронет атака и как это повлияет на карты и онлайн‑платежи

Наиболее уязвимые пользователи — это те, кто переходит на сайты из поиска и соглашается выполнить инструкцию на поддельной странице. Последствием для владельцев карт может стать кража данных для входа в интернет‑банк или перехват платёжных сессий, если злоумышленник получит доступ к браузеру и куки сессий.

Государственная служба специальной связи и защиты информации Украины предупредила, что настоящая CAPTCHA или Cloudflare не просит открывать Win+R или PowerShell и вставлять команды. Поэтому пользователи интернет‑банков и платёжных сервисов не должны выполнять подозрительные инструкции и обязаны проверять происхождение страницы перед вводом реквизитов или паролей.

Что делать пользователю немедленно

Проверьте, нет ли на вашем ПК неизвестных расширений, и не выполняйте команды из подозрительных окон. Если вы выполняли инструкции на поддельной странице, смените пароли в интернет‑банкинге и к картам, а также обратитесь в службу поддержки банка.

Также полезно обновить систему и браузер, удалить сомнительные драйверы и просканировать систему антивирусом. Если есть подозрения на компрометацию финансовых данных, проверьте транзакции и установите дополнительные методы защиты в платёжных сервисах.

Радислав Гаевич

Радислав Гаевич

Редактор рубрики «Новости» (финансы)

Редактор рубрики «Новости», специализируется на финансовых рынках, макроэкономике и компаниях. Имеет экономическое образование в Днепре и опыт работы с местными рыночными материалами. Пишет быстро и точно, проверяет данные через официальные реестры, финансовые отчёты, комментарии экспертов и первичные источники перед публикацией.

Усі матеріали автора (917)

Залишити відповідь