Un negozio online, un sito di pagine da colorare per bambini, e almeno un centinaio di altri portali legittimi ucraini: tutti trasformati, senza che gli amministratori se ne accorgessero, in trappole digitali che servono un falso controllo “non sono un robot”. Dietro quella schermata, che imita alla perfezione la verifica Cloudflare, si apre una catena d’infezione che arriva a installare un driver kernel vulnerabile, accecare Microsoft Defender e rubare credenziali, token e wallet crypto. A scoprirla è stato il CERT-UA, che ha assegnato alla campagna l’identificativo UAC-0277 senza, per ora, collegarla a un gruppo noto. Ma il dettaglio più interessante non è la vittima né l’attribuzione: è l’infrastruttura di comando, che per restare resiliente si affida a uno smart contract pubblicato su blockchain.
ClickFix, ancora e sempre
La tecnica ClickFix è diventata negli ultimi due anni uno dei vettori di accesso iniziale più usati sia da gruppi di cybercrime comune sia da attori state-sponsored contro l’Ucraina (il caso più noto resta quello di UAC-0145, già documentato in precedenza con CAPTCHA fasulli e applicazioni civetta). Il meccanismo è sempre lo stesso e funziona proprio perché sfrutta l’abitudine, ormai radicata in milioni di utenti, di dover “dimostrare di non essere un robot” prima di accedere a un contenuto web. Nella campagna UAC-0277, i visitatori che arrivano da un motore di ricerca su uno dei siti compromessi vedono una pagina di verifica Cloudflare contraffatta, che li invita a premere Win+R e incollare ed eseguire un comando PowerShell per “confermare” la propria umanità. Quel comando scarica ed esegue un installer MSI malevolo. Per restare sotto il radar, la trappola si attiva soltanto per utenti Windows provenienti da ricerca organica, e non più di due volte ogni 12 ore per singolo visitatore — un dettaglio che riduce drasticamente le probabilità di essere scoperta da scanner automatizzati o da controlli ripetuti.
Comando e controllo su blockchain: l’infrastruttura che non si può abbattere
Il tratto più originale della campagna riguarda il modo in cui gli operatori distribuiscono gli aggiornamenti di infrastruttura senza dover rimettere mano ai siti già compromessi: lo script malevolo iniettato nelle pagine interroga uno smart contract pubblicato su Polygon o Ethereum per ottenere, in tempo reale, l’indirizzo della pagina di phishing attiva e le istruzioni operative del momento. In pratica, il sito compromesso diventa solo un punto di ingresso statico: l’intelligenza della campagna — dove puntare, cosa servire, quando cambiare dominio — vive sulla blockchain, pubblica, decentralizzata e di fatto impossibile da far rimuovere con un semplice takedown legale o un abuse report. È lo stesso principio di resilienza che negli ultimi anni ha reso popolari i “dead drop resolver” su social media o pastebin, portato a un livello superiore: cambiare l’infrastruttura di comando non richiede nemmeno una nuova transazione se il contratto è progettato per essere aggiornabile da un indirizzo controllato dagli attaccanti.
Lunex Stealer: un malware-as-a-service con 28 pannelli in 13 paesi
Il payload finale è Lunex Stealer, un infostealer offerto come malware-as-a-service che secondo la società di threat intelligence Ontinue sarebbe sviluppato da un singolo autore o un piccolo team di lingua russa e poi rivenduto a più operatori criminali indipendenti. Ontinue ha mappato 28 pannelli di controllo distribuiti in 13 paesi — tra cui Russia, Stati Uniti, Regno Unito, Paesi Bassi, Francia, Germania, Turchia e Bangladesh — a fronte dei soli sei pannelli individuati appena a giugno 2026: un segnale di crescita rapida della piattaforma criminale. Lunex colpisce sette browser basati su Chromium (Chrome, Edge, Brave, Yandex, Opera, Opera GX e Vivaldi) e punta sia a wallet crypto desktop (Bitcoin Core, Litecoin, Exodus, Atomic, Electrum) sia a estensioni wallet da browser (MetaMask, MetaMask Legacy, OKX, SafePal).
La catena di infezione documentata nelle tre varianti dell’installer MSI parte da LunexLoader, che bypassa il controllo UAC tramite l’oggetto COM CMSTPLUA. A quel punto entra in gioco la parte più tecnicamente rilevante dell’attacco:
BYOVD con un driver AMD di sette anni
Per neutralizzare le difese senza terminare processi di sicurezza (comportamento che farebbe scattare subito un alert), il loader carica un driver kernel legittimo ma vulnerabile, PDFWKRNL.sys, parte di AMD Radeon Software, sfruttando CVE-2023-20598. Il driver consente l’escalation dei privilegi e, soprattutto, permette di azzerare i callback di sicurezza del kernel con una tecnica guidata dai simboli PDB: il risultato è che le soluzioni EDR e antivirus restano in esecuzione, apparentemente sane, ma diventano cieche a quello che accade nel sistema. Secondo Ontinue, né l’Hypervisor-protected Code Integrity (HVCI) né la Microsoft Vulnerable Driver Blocklist riescono a bloccare questa variante specifica del driver, nonostante il suo hash sia catalogato nel progetto pubblico LOLDrivers fin dal marzo 2026 — una lacuna che dimostra quanto sia difficile, nella pratica, mantenere aggiornate le blocklist dei driver vulnerabili a livello di intero parco endpoint.
Persistenza che sopravvive alla rimozione dello stealer
Oltre allo stealer principale, la campagna installa due componenti pensati per garantire continuità d’accesso anche dopo che la vittima (o il suo antivirus) ha rimosso l’eseguibile di Lunex: LunarAxe, un’estensione dannosa per browser Chromium camuffata da “Microsoft Office Word Editor”, capace di intercettare cookie, cronologia e credenziali, controllare le schede aperte, eseguire JavaScript arbitrario, scattare screenshot e modificare le impostazioni proxy; e NaiveMess, un componente PowerShell registrato come Native Messaging Host, un piccolo script di appena 13.200 byte che offre sei operazioni sul filesystem — elenco unità, elenco directory, lettura, scrittura, download ed esecuzione di programmi. L’estensione malevola viene iniettata modificando direttamente il file Secure Preferences del browser, ottenendo permessi ampi su cookie, cronologia, segnalibri, tab, proxy e scripting su tutti gli URL HTTP/HTTPS. La persistenza è completata da una chiave di Registry Run e da un’attività pianificata nascosta chiamata psychedelicloveUtils — un richiamo diretto alla famiglia di malware che i ricercatori chiamano “Psychedelic Stealer”, già osservata in campagne precedenti contro l’Ucraina.
Perché conta, al di là dei numeri
Più di 100 siti compromessi è una cifra che, isolata, non farebbe notizia in un panorama di campagne ClickFix ormai quasi quotidiane. Quello che rende UAC-0277 degna di attenzione per chi segue la guerra cibernetica attorno all’Ucraina è la combinazione di tre elementi raramente visti insieme nello stesso impianto: un meccanismo di comando basato su smart contract per garantire resilienza all’infrastruttura, un BYOVD che sfrutta un driver AMD datato ma ancora efficace contro le blocklist standard, e una piattaforma di malware-as-a-service, Lunex, che nel giro di pochi mesi è passata da 6 a 28 pannelli operativi in 13 paesi. Anche senza un’attribuzione formale a un attore statale, la scelta dell’Ucraina come bersaglio primario e la sofisticazione dell’impianto difensivo-offensivo meritano lo stesso livello di attenzione riservato alle campagne già attribuite a gruppi noti.
Due righe per i difensori
- Bloccare o filtrare l’esecuzione di comandi PowerShell copiati da clipboard tramite
Win+R, policy che da sole neutralizzano la maggior parte delle catene ClickFix. - Verificare la presenza dell’hash del driver
PDFWKRNL.sys(CVE-2023-20598) nelle proprie policy HVCI e nella Vulnerable Driver Blocklist, aggiornandola manualmente se necessario: l’inclusione nel progetto LOLDrivers non garantisce blocco automatico su ogni configurazione. - Monitorare la creazione di task pianificati con nomi anomali (es.
psychedelicloveUtils) e la registrazione di nuovi Native Messaging Host non approvati nei browser Chromium aziendali. - Ispezionare periodicamente il file
Secure Preferencesdei browser per individuare estensioni iniettate fuori dai canali ufficiali dello store. - Per i gestori di siti web: controllare l’integrità di plugin, temi e script di terze parti, poiché la compromissione è avvenuta su infrastrutture web legittime, non su domini creati ad hoc dagli attaccanti.
Indicatori di compromissione
# C2 pannello Lunex (fonte: Ontinue / The Hacker News)
193.178.159[.]128
# Domini di phishing collegati (pannello in Turchia)
account-sams-club[.]com
teamwork-recover-password[.]com
namshi-uae[.]com
whatsappbusineses[.]com
ibraq-perfumes[.]com
# Driver BYOVD
PDFWKRNL.sys (AMD Radeon Software) - CVE-2023-20598
# Persistenza
Task pianificato: psychedelicloveUtils
Native Messaging Host: NaiveMess (~13.200 byte, sezione .rdata)
Estensione malevola: LunarAxe (camuffata da "Microsoft Office Word Editor")
# Famiglia malware
Psychedelic Stealer (eseguibile) / LunexStealer (piattaforma MaaS)
# Identificativo campagna
CERT-UA: UAC-0277 (scoperta settembre 2026)
L’advisory originale del CERT-UA è disponibile su cert.gov.ua; l’analisi tecnica completa di Lunex Stealer, incluso il BYOVD via driver AMD, è firmata da Ontinue e ripresa da The Hacker News.
Lascia un commento
Devi essere connesso per inviare un commento.