Το LunexStealer, γνωστό και ως Psychedelic Stealer, βρίσκεται στο επίκεντρο μιας νέας εκστρατείας κυβερνοεπιθέσεων που εντόπισε η CERT-UA (Computer Emergency Response Team of Ukraine) τον Σεπτέμβριο του 2026. Σύμφωνα με το The Hacker News, πάνω από 100 νόμιμοι ιστότοποι έχουν παραβιαστεί και τους έχει εισαχθεί κακόβουλος JavaScript κώδικας, με σκοπό να εξαπατηθούν οι επισκέπτες μέσω ψεύτικων σελίδων επαλήθευσης Cloudflare. Η δραστηριότητα αποδίδεται στην ομάδα απειλών UAC-0277 και αποτελεί ένα εξελιγμένο παράδειγμα κοινωνικής μηχανικής, που εκμεταλλεύεται την εμπιστοσύνη των χρηστών σε γνωστές πλατφόρμες ασφαλείας.

Η εκστρατεία αξιοποιεί την τεχνική ClickFix, μια μέθοδο κοινωνικής μηχανικής κατά την οποία τα θύματα πείθονται ότι πρέπει να εκτελέσουν μια εντολή για να επιλύσουν ένα τεχνικό πρόβλημα ή να ολοκληρώσουν μια διαδικασία επαλήθευσης. Στην περίπτωση αυτή, η ψεύτικη σελίδα μιμείται οπτικά το γνωστό CAPTCHA της Cloudflare και ζητά από τον χρήστη να αντιγράψει και να εκτελέσει μια εντολή μέσω του διαλόγου Windows Run ή του PowerShell. Η εκτέλεση αυτής της εντολής οδηγεί στη λήψη και εγκατάσταση ενός κακόβουλου MSI package από απομακρυσμένο διακομιστή.
Αξίζει να σημειωθεί ότι η εκστρατεία χρησιμοποιεί επίσης την τεχνική EtherHiding, η οποία ανακτά το domain name του κακόβουλου πόρου από ένα smart contract στο δίκτυο Polygon ή Ethereum. Αυτή η προσέγγιση καθιστά εξαιρετικά δύσκολο τον αποκλεισμό της υποδομής των επιτιθέμενων, καθώς η αποκεντρωμένη φύση του blockchain εμποδίζει την παραδοσιακή κατάργηση domain.
Η CERT-UA εντόπισε τρεις λειτουργικές καταστάσεις: ανενεργή (0), παθητική παρακολούθηση επισκεπτών (1) και εμφάνιση της ψεύτικης σελίδας επαλήθευσης (2).
Δείτε επίσης: Lunex Stealer: Νέο malware εκμεταλλεύεται driver της AMD
Πώς λειτουργεί το LunexStealer και η τεχνική ClickFix
Στη λειτουργική κατάσταση 2, η ψεύτικη σελίδα επαλήθευσης εμφανίζεται μόνο σε χρήστες Windows που φτάνουν στον ιστότοπο μέσω αποτελεσμάτων μηχανών αναζήτησης, και όχι περισσότερο από δύο φορές σε διάστημα 12 ωρών. Αυτή η επιλεκτική στόχευση δυσκολεύει την ανίχνευση από ερευνητές ασφαλείας που επισκέπτονται απευθείας τους παραβιασμένους ιστότοπους.
Η CERT-UA τόνισε ότι οι νόμιμοι έλεγχοι Cloudflare δεν απαιτούν ποτέ από τους χρήστες να ανοίξουν το Win+R, να εκκινήσουν PowerShell ή να εκτελέσουν εντολές συστήματος. Αυτά τα δολώματα ClickFix οδηγούν στη διανομή πακέτων MSI που εγκαθιστούν το LunexStealer.
Εντοπίστηκαν τουλάχιστον τρεις διαφορετικές παραλλαγές των MSI packages. Η πρώτη παραλλαγή εγκαθιστά απλώς το LunexStealer στο σύστημα. Η δεύτερη παραλλαγή είναι πιο εξελιγμένη: επιχειρεί να παρακάμψει τον έλεγχο λογαριασμού χρήστη (UAC) των Windows, διαμορφώνει εξαιρέσεις στο Microsoft Defender, εκμεταλλεύεται έναν νόμιμο αλλά ευάλωτο AMD driver (PDFWKRNL.sys) για να «τυφλώσει» το λογισμικό ασφαλείας, και στη συνέχεια ανακτά και εκτελεί το LunexStealer από απομακρυσμένο διακομιστή. Η τρίτη παραλλαγή εκκινεί το LunexStealer μέσω DLL sideloading, χρησιμοποιώντας το νόμιμο εκτελέσιμο αρχείο FnHotkeyUtility.exe για να φορτώσει κακόβουλη DLL (spkvol.dll), που αποκρυπτογραφεί και εκτελεί το stealer.

Η χρήση νόμιμων αλλά ευάλωτων drivers για την παράκαμψη λογισμικού ασφαλείας — μια τεχνική γνωστή ως BYOVD (Bring Your Own Vulnerable Driver) — αποτελεί ανησυχητική τάση που παρατηρείται ολοένα και συχνότερα σε εξελιγμένες επιθέσεις. Με αυτόν τον τρόπο, οι επιτιθέμενοι μπορούν να απενεργοποιήσουν ή να παρακάμψουν λύσεις EDR και antivirus, αποκτώντας ουσιαστικά «τυφλό σημείο» στην άμυνα του συστήματος.
Το LunexStealer και η κακόβουλη επέκταση LUNARAXE
Το LunexStealer είναι σχεδιασμένο να εγκαθιστά μια κακόβουλη επέκταση browser με την ονομασία LUNARAXE, σύμφωνα με αναφορές των Arctic Wolf Labs και Ontinue. Η επέκταση παρουσιάζεται ως «Microsoft Office Word Editor» για να φαίνεται νόμιμη, ενώ στην πραγματικότητα κλέβει cookies, ιστορικό περιήγησης και διαπιστευτήρια που εισάγονται σε web forms. Επιπλέον, επιτρέπει στον χειριστή να ελέγχει εξ αποστάσεως τον browser και να εκτελεί αυθαίρετο JavaScript σε ιστοσελίδες.
Δείτε επίσης: Η ομάδα Silver Fox Διαθέτει το Sainbox RAT μέσω Fake Websites
Το LunexStealer αναπτύσσει επίσης ένα βοηθητικό στοιχείο με την ονομασία NAIVEMESS, το οποίο εγκαθίσταται βάσει διαμόρφωσης που λαμβάνεται από τον διακομιστή εντολών και ελέγχου (C2). Ο κύριος ρόλος του NAIVEMESS είναι να παρέχει στο LUNARAXE πρόσβαση στο σύστημα αρχείων των Windows μέσω ενός PowerShell-based Native Messaging Host. Οι λειτουργίες του περιλαμβάνουν ανάκτηση λίστας δίσκων, περιήγηση σε καταλόγους, ανάγνωση, δημιουργία και αντικατάσταση αρχείων, καθώς και εκτέλεσή τους. Τα αρχεία μεταφέρονται σε τμήματα κωδικοποιημένα σε Base64, ενώ κατάλογοι και ομάδες αρχείων αρχειοθετούνται εκ των προτέρων σε μορφή ZIP.
Η επέκταση LUNARAXE αποτελείται από τρία επιμέρους modules. Το LUNARAXE.CORE διαχειρίζεται την επικοινωνία με τον C2 διακομιστή, λαμβάνει εντολές, τις εκτελεί και εξάγει δεδομένα browser (cookies, ιστορικό, σελιδοδείκτες, λεπτομέρειες εγκατεστημένων επεκτάσεων και υποκλαπέντα διαπιστευτήρια). Μπορεί επίσης να διαχειρίζεται καρτέλες, να ενεργοποιεί/απενεργοποιεί επεκτάσεις, να εκτελεί JavaScript σε ιστοσελίδες και να εμφανίζει ψεύτικα overlays. Το LUNARAXE.STEALER καταγράφει διαπιστευτήρια που εισάγονται σε web forms και τα αποστέλλει στο LUNARAXE.CORE μαζί με το URL της σελίδας. Τέλος, το LUNARAXE.STRIP απενεργοποιεί τις προστασίες Content Security Policy (CSP) σε ιστοσελίδες, ανοίγοντας τον δρόμο για περαιτέρω επιθέσεις.
Πώς να προστατευτείτε από το LunexStealer και παρόμοιες επιθέσεις
Οι οργανισμοί και οι μεμονωμένοι χρήστες μπορούν να λάβουν συγκεκριμένα μέτρα για να μειώσουν τον κίνδυνο μόλυνσης από το LunexStealer και παρόμοιες εκστρατείες. Πρώτα απ’ όλα, είναι κρίσιμο να κατανοηθεί ότι κανένας νόμιμος έλεγχος ασφαλείας — συμπεριλαμβανομένων των ελέγχων Cloudflare — δεν απαιτεί την εκτέλεση εντολών μέσω PowerShell ή Windows Run. Εάν μια ιστοσελίδα ζητά κάτι τέτοιο, πρόκειται σχεδόν σίγουρα για απόπειρα εξαπάτησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Από τεχνική άποψη, οι οργανισμοί θα πρέπει να περιορίσουν ή να αποκλείσουν το PowerShell για χρήστες που δεν το χρειάζονται, χρησιμοποιώντας πολιτικές ελέγχου εφαρμογών και Constrained Language Mode. Η ενεργοποίηση της λίστας αποκλεισμού ευάλωτων οδηγών της Microsoft (Microsoft Vulnerable Driver Blocklist) και του Windows Defender Application Control μπορεί να αποτρέψει επιθέσεις τύπου BYOVD. Επιπλέον, η ανάπτυξη allowlisting για επεκτάσεις browser και η επιτροπή μόνο εγκεκριμένων επεκτάσεων μέσω εταιρικών πολιτικών μπορεί να αποτρέψει την εγκατάσταση κακόβουλων επεκτάσεων όπως το LUNARAXE.

Δείτε επίσης: CVE-2026-12523: DoS μέσω resource exhaustion στο Cloudflare quiche (HTTP/3)
Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν για ύποπτες δραστηριότητες, όπως εκκίνηση PowerShell αμέσως μετά από διεργασία browser, λήψεις από domain χαμηλής φήμης, εγκατάσταση επεκτάσεων εκτός εγκεκριμένων καναλιών, ασυνήθιστη πρόσβαση σε βάσεις δεδομένων προφίλ browser (Chrome, Edge, Firefox) και εξερχόμενες συνδέσεις από PowerShell σε άγνωστη υποδομή. Η εφαρμογή phishing-resistant MFA για λογαριασμούς διαχειριστή και η τακτική ενημέρωση όλου του λογισμικού — συμπεριλαμβανομένων πλατφορμών CMS, plugins και λειτουργικών συστημάτων — παραμένουν θεμελιώδεις πρακτικές άμυνας απέναντι σε εκστρατείες όπως αυτή που διανέμει το LunexStealer.
