کمیته رکن چهارم– پژوهشگران از شناسایی زنجیره حمله بدافزار Lunex خبر دادهاند که با یک صفحه جعلی CAPTCHA آغاز میشود و در نهایت گذرواژههای مرورگر، نشستهای کاربری و کیف پولهای رمزارزی را سرقت میکند.
به گزارش کمیته رکن چهارم، مرکز دفاع سایبری Ontinue در ۲۴ سپتامبر ۲۰۲۶ اعلام کرد این عملیات کاربران اوکراینیزبان را هدف گرفته و نمونه بررسیشده در ۱۲ سپتامبر ۲۰۲۶ ساخته شده است.
نصبکننده جعلی MSI ابتدا بارگذار Lunex را اجرا میکند. سپس مهاجم با روش BYOVD یک درایور آسیبپذیر AMD را وارد سامانه میکند تا نظارت سطح هسته چند محصول امنیتی را از کار بیندازد و راه را برای اجرای ابزار سرقت اطلاعات باز کند.
این بدافزار دادههای هفت مرورگر مبتنی بر Chromium و کیف پولهای رمزارزی را جمعآوری میکند و از طریق یک مؤلفه PowerShell در مرورگر، دسترسی پایدار به فایلهای قربانی ایجاد میکند.
به کاربران توصیه میشود CAPTCHAهایی را که اجرای فایل یا دستور محلی میخواهند نپذیرند، نصبکنندههای ناشناس را اجرا نکنند و تیمهای امنیتی نیز بارگذاری درایورهای آسیبپذیر و تغییرات Native Messaging مرورگر را پایش کنند.
منبع: Ontinue



