Több mint száz legitim weboldalt kompromittáltak ukrán felhasználók megtévesztésére és adatlopó kártevővel való megfertőzésére, derül ki az ukrán számítógép-biztonsági eseménykezelő központ, a CERT-UA friss jelentéséből. A szeptemberben felfedezett kampány során a támadók rosszindulatú kódot juttattak az érintett oldalakba, a látogatók pedig egy hamis Cloudflare-ellenőrző oldalt kaptak. Ez az oldal azt kérte, hogy az illető másoljon be és futtasson le egy parancsot a Windows PowerShellben, bizonyítandó, hogy nem robot. Aki így tett, valójában a Lunex Stealer nevű kártevőt telepítette a gépére, amely jelszavakat, hitelesítési tokeneket és kriptotárca-adatokat lop, emellett távoli hozzáférést is ad a támadóknak. A módszer, az úgynevezett ClickFix egyre elterjedtebb amelynek lényege, hogy a gyanútlan áldozatokkal maguk futtatatnak le káros parancsokat. A CERT-UA nem közölte, kik voltak az áldozatok, és azt sem, hány számítógép fertőződött meg, az érintett oldalak között ugyanakkor szerepelt egy webáruház és egy gyerekeknek szóló kifestőoldal is.
A Lunex bizonyos esetekben a LunarAxe nevű, Chromium-alapú böngészőkhöz készült kártékony bővítményt is telepíti, amely „Microsoft Office Word Editor” néven álcázza magát. A bővítmény süteket, böngészési előzményeket és weboldalakon megadott hitelesítő adatokat képes ellopni, a támadóknak pedig kiterjedt irányítást ad a böngésző felett: kezelhetik a lapokat, JavaScriptet futtathatnak az oldalakon, képernyőképeket készíthetnek, és módosíthatják a proxybeállításokat. A NaiveMess nevű másik komponenssel kombinálva a LunarAxe a böngészőn túl a számítógép fájlrendszeréhez is hozzáfér, így a támadók könyvtárakat böngészhetnek, fájlokat olvashatnak és írhatnak felül, továbbá programokat is futtathatnak a már fertőzött gépen. A CERT-UA egyelőre nem rendelte a műveletet ismert hackercsoporthoz, a tevékenységet UAC-0277 azonosító alatt követi.
Az eredmények egybevágnak a svájci Ontinue kiberbiztonsági cég szeptember eleji kutatásával, amely hasonló, ukránul beszélő felhasználókat célzó Lunex-tevékenységet dokumentált. Az Ontinue szerint a Lunex viszonylag új, szolgáltatásként kínált kártevőplatform (malware-as-a-service), vagyis fejlesztői a kártevő infrastruktúráját más bűnözők rendelkezésére bocsátják, akik saját támadásaikban használhatják azt. A kutatók szerint a kártevőt orosz nyelvű fejlesztő vagy csapat készítette, és több független kiberbűnözői üzemeltetőnek értékesíti. A Lunex hét Chromium-alapú böngészőt céloz, köztük a Google Chrome-ot, a Microsoft Edge-et, a Brave-et, a Yandex Browsert, az Operát, az Opera GX-et és a Vivaldit, a böngészőkomponensek pedig tartós hozzáférést biztosíthatnak az áldozat fájljaihoz még akkor is, ha magát a fő futtatható fájlt eltávolítják. A kutatók 28 üzemeltetői vezérlőpanelt találtak 13 országban, a platform felülete alapértelmezetten oroszul működik.