Onafhankelijk platform voor cybersecurity in Nederland

ClickFix-campagne in Oekraïne besmet meer dan 100 websites met Lunex-malware

3 min lezen

Meer dan 100 Oekraïense websites werden gehackt om Lunex-malware te verspreiden via een nep Cloudflare-verificatiepagina.

Hackers hebben meer dan 100 websites in Oekraïne gecompromitteerd om gebruikers te infecteren met de Lunex Stealer, een malware die wachtwoorden, authenticatietokens en cryptowalletgegevens kan stelen. Volgens het Oekraïense computer emergency response team CERT-UA betrof de campagne, ontdekt in september, het injecteren van kwaadaardige code in legitieme websites.

Bezoekers van de getroffen sites kregen een valse Cloudflare-verificatiepagina te zien die hen vroeg een PowerShell-commando te kopiëren en uit te voeren om te bewijzen dat ze geen robot waren. In werkelijkheid installeerde dit commando de Lunex Stealer, waarmee aanvallers ook op afstand toegang kunnen krijgen tot geïnfecteerde systemen. Deze methode, bekend als ClickFix, wordt steeds vaker gebruikt om slachtoffers onbewust hun eigen apparaten te laten besmetten. CERT-UA heeft geen details vrijgegeven over het aantal geïnfecteerde computers of de slachtoffers, maar onder de gehackte sites waren onder meer een webwinkel en een website met kleurplaten voor kinderen.

Lunex installeert soms ook een kwaadaardige extensie voor Chromium-gebaseerde browsers, LunarAxe genaamd, die zich voordoet als “Microsoft Office Word Editor”. Deze extensie kan cookies, browsegeschiedenis en ingevoerde credentials stelen en geeft aanvallers uitgebreide controle over de browser, zoals het manipuleren van tabs, uitvoeren van JavaScript, maken van screenshots en wijzigen van proxy-instellingen. In combinatie met een ander kwaadaardig onderdeel, NaiveMess, kan LunarAxe ook toegang krijgen tot het bestandssysteem van de computer, waardoor aanvallers mappen kunnen doorzoeken, bestanden kunnen lezen en overschrijven en programma’s kunnen uitvoeren.

CERT-UA heeft de operatie nog niet gekoppeld aan een bekende hackersgroep en volgt de activiteit onder de aanduiding UAC-0277. De bevindingen sluiten aan bij eerder onderzoek van het Zwitserse cybersecuritybedrijf Ontinue, dat vergelijkbare Lunex-activiteiten documenteerde gericht op Oekraïenssprekende gebruikers. Volgens Ontinue is Lunex een relatief nieuw malware-as-a-service platform, ontwikkeld door een Russischtalige partij en verkocht aan meerdere onafhankelijke cybercriminelen. Lunex richt zich op zeven Chromium-gebaseerde browsers, waaronder Google Chrome, Microsoft Edge en Opera, en kan naast credentials ook cryptowallets stelen. De malware biedt ook persistente toegang tot bestanden, zelfs als het hoofdprogramma verwijderd wordt.

Onderzoekers vonden 28 Lunex-bedieningspanelen verspreid over 13 landen. De beheerdersinterface is standaard in het Russisch en bevat diverse Russische taalonderdelen. Het platform wordt gebruikt voor credential theft en phishingcampagnes die zich voordoen als legitieme merken.

Gepubliceerd op 6 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)