Plus de 100 sites compromis diffusent LunexStealer via faux Cloudflare

7 octobre 2026 · Cybersécurité · NET,MSFT,CRWD,S,PANW

Le CERT-UA a identifié plus de 100 sites web compromis injectés de JavaScript malveillant pour distribuer le malware LunexStealer (alias Psychedelic Stealer), attribué au groupe UAC-0277. La technique ClickFix est utilisée via de fausses pages de vérification Cloudflare incitant les utilisateurs Windows à exécuter une commande téléchargeant un package MSI malveillant. Le malware déploie également une extension de navigateur malveillante nommée LUNARAXE, capable de voler des cookies, identifiants et d'exécuter du JavaScript arbitraire. La technique EtherHiding exploite des smart contracts Polygon/Ethereum pour récupérer dynamiquement les domaines des serveurs de commande.

Impact marchés

Secteurs cybersécurité et navigateurs web concernés. Cloudflare (NET) et Microsoft (MSFT) sont mentionnés comme entités dont l'image/outils sont détournés. Les éditeurs de solutions EDR et de sécurité des navigateurs sont impactés indirectement. La tendance ClickFix combinée à EtherHiding représente une évolution notable des techniques d'attaque.

Opportunités

Opportunité pour les éditeurs de sécurité endpoint et browser (CrowdStrike, SentinelOne, Palo Alto Networks) face à la montée des stealers sophistiqués. Risque pour les entreprises exposées aux navigateurs non contrôlés. La capacité à contourner les solutions EDR via drivers vulnérables renforce la demande en solutions de blocage de drivers (HVCI). Surveiller l'adoption croissante d'EtherHiding comme technique C2 difficile à bloquer.

Source originale