Mehr als 100 kompromittierte Websites sind im September 2026 zur Verbreitung des Informationsdiebstahlsprogramms LunexStealer eingesetzt worden. Nach Erkenntnissen des ukrainischen Computer Emergency Response Teams CERT-UA schleusten die Angreifer JavaScript in die Seiten ein. Es zeigte ausgewählten Besuchern eine gefälschte Cloudflare-Prüfung, die sie zur Ausführung eines Befehls unter Windows aufforderte.
CERT-UA ordnet die beobachtete Kampagne dem Bedrohungscluster UAC-0277 zu. Die Behörde hat weder die Identität der betroffenen Besucher noch erfolgreiche Infektionen bestätigt. Beobachtet wurde jedoch eine aktive Auslieferungsinfrastruktur. Cloudflare selbst wurde dabei nicht kompromittiert: Die Angreifer ahmen lediglich eine bekannte Verifizierungsseite nach.
Entscheidend für die praktische Bewertung ist, dass hier kein Browser-Exploit automatisch Schadcode ausführt. Der Angriff benötigt eine Handlung des Nutzers. Wer den vermeintlichen Prüfbefehl ausführt, stößt den Download und die Installation eines bösartigen MSI-Pakets an. Diese als ClickFix bezeichnete Methode verwandelt eine vertraut wirkende Sicherheitsprüfung in eine Installationsanweisung.
Die Falle erscheint nicht bei jedem Besuch
Der eingeschleuste Code unterscheidet drei Betriebsarten. Im Modus 0 bleibt er inaktiv. Modus 1 sammelt Informationen zur besuchten Website und zur Herkunft des Besuchers. Erst Modus 2 blendet die gefälschte Prüfung ein.
Angriffskette der LunexStealer-Kampagne
Die Grafik zeigt den Weg vom Suchtreffer über eine kompromittierte Website und den gefälschten Prüfdialog bis zur Installation von LunexStealer und seinen Zusatzmodulen.
Auch dann erfolgt die Auslieferung selektiv: Laut CERT-UA richtet sie sich an Windows-Nutzer, die über ein Suchmaschinenergebnis auf eine kompromittierte Seite gelangen. Derselbe Besucher soll die Fälschung höchstens zweimal innerhalb von zwölf Stunden sehen. Diese Filterung reduziert auffällige Wiederholungen und erschwert es Website-Betreibern und Sicherheitsforschern, die Manipulation bei einer einfachen Kontrolle zuverlässig zu reproduzieren.
Ungeklärt bleibt, über welche Sicherheitslücken oder Zugangsdaten die mehr als 100 Websites ursprünglich kompromittiert wurden. Für die Web-Injektion nennt die Meldung daher weder eine gemeinsame CVE noch betroffene CMS-Versionen oder ein einzelnes Update, das alle Betreiber installieren könnten.
Drei MSI-Varianten führen zum selben Ziel
CERT-UA hat mindestens drei Varianten der ausgelieferten MSI-Pakete festgestellt. Variante 1 installiert LunexStealer direkt. Variante 2 versucht zunächst, die Windows-Benutzerkontensteuerung zu umgehen, trägt Ausnahmen in Microsoft Defender ein und setzt anschließend einen legitim signierten, aber anfälligen AMD-Treiber ein. Variante 3 startet den Stealer über DLL-Sideloading: Das legitime Programm FnHotkeyUtility.exe lädt dabei die manipulierte Bibliothek spkvol.dll.
Bei der zweiten Variante handelt es sich um einen Bring-Your-Own-Vulnerable-Driver-Angriff. Die Malware bringt den Treiber PDFWKRNL.sys mit und missbraucht die unter CVE-2023-20598 geführte Schwachstelle, um Sicherheitsüberwachung zu beeinträchtigen. Nach den vorliegenden Analysen kann die verwendete Ausprägung sowohl Hypervisor-protected Code Integrity als auch Microsofts aktuelle Sperrliste für anfällige Treiber umgehen. Das macht die nachgelagerte Stufe gefährlicher, ändert aber nichts an der ersten Voraussetzung: Zunächst muss der Besucher den angebotenen Befehl ausführen.
LUNARAXE erweitert den Zugriff vom Browser auf Dateien
LunexStealer, auch Psychedelic Stealer genannt, greift Daten aus mindestens sieben Chromium-basierten Browsern und neun Kryptowährungs-Wallets ab. Zusätzlich installiert die Malware die Browser-Erweiterung LUNARAXE. Sie tarnt sich als „Microsoft Office Word Editor“ und entwendet Cookies, Browserverlauf, Lesezeichen sowie Zugangsdaten aus Webformularen.
Die Erweiterung dient nicht nur der Datensammlung. Ihr CORE-Modul kommuniziert mit der Kontrollinfrastruktur, verwaltet Tabs und Erweiterungen, zeigt manipulierte Einblendungen an und kann JavaScript auf besuchten Seiten ausführen. Das Modul LUNARAXE.STRIP entfernt Content-Security-Policy-Header aus HTTP-Antworten, damit solche Skripte weniger eingeschränkt werden. LUNARAXE.STEALER fängt Eingaben in Formularen samt Seitenadresse ab.
Ein zusätzliches Modul namens NAIVEMESS verbindet die Browser-Erweiterung über einen PowerShell-basierten Native Messaging Host mit dem Windows-Dateisystem. Es kann Laufwerke und Verzeichnisse auflisten, Dateien lesen, anlegen, überschreiben und ausführen. Daten werden in Base64-kodierten Blöcken übertragen; Verzeichnisse und Dateigruppen lassen sich zuvor als ZIP archivieren. Seine Befehle erhält NAIVEMESS über LUNARAXE, nicht über einen eigenständigen direkten Kontrollkanal.
Die Blockchain dient als variables Adressbuch
Für die Steuerung des eingeschleusten Webcodes nutzt die Kampagne EtherHiding. Angaben wie die Domain, von der die gefälschte Prüfseite geladen wird, und der aktuelle Betriebsmodus liegen in Smart Contracts auf Polygon oder Ethereum. Die Blockchain führt den Schadcode nicht aus. Sie dient als extern erreichbares Adressbuch, über das die Angreifer Ziele und Verhalten der Web-Injektion verändern können.
Das erschwert die Bereinigung: Selbst wenn eine einzelne Auslieferungsdomain gesperrt wird, kann die im Smart Contract hinterlegte Information geändert werden. Parallel ist die Infrastruktur hinter Lunex gewachsen. Verifizierten Analysen zufolge stieg die Zahl beobachteter Verwaltungsoberflächen von sechs im Juni auf 28 in 13 Ländern im September 2026. Lunex wird als Malware-as-a-Service angeboten, wodurch Auslieferung, Malware-Betrieb und die kompromittierten Websites nicht zwingend von denselben Akteuren kontrolliert werden müssen.
Welche Maßnahmen den Angriff tatsächlich unterbrechen
CERT-UA empfiehlt Unternehmen, den Windows-Ausführen-Dialog für reguläre Konten per Gruppenrichtlinie zu sperren und die Installation von MSI-Paketen ohne Administratorrechte zu begrenzen. Die Ausführung von msiexec.exe sollte überwacht werden. Microsofts Blockliste für anfällige Treiber sowie die Attack-Surface-Reduction-Regel „Block abuse of exploited vulnerable signed drivers“ bilden weitere Schutzschichten. Weil eine beobachtete Variante bestehende Treiberschutzmechanismen umgehen kann, sollten diese Maßnahmen nicht als alleinige Absicherung betrachtet werden.
Browser-Erweiterungen sollten nur aus einer zentral gepflegten Positivliste installiert werden dürfen. Website-Betreiber müssen unterdessen nach unerwarteten JavaScript-Injektionen, veränderten Templates und extern nachgeladenen Ressourcen suchen. Ein reines CMS-Update genügt nach einer bereits erfolgten Kompromittierung nicht: Zugangsdaten, Administratorkonten und veränderte Dateien müssen ebenfalls geprüft werden.
Die Kampagne verbindet mehrere technisch anspruchsvolle Stufen, doch ihr zuverlässigster Unterbrechungspunkt liegt früh in der Kette. Wenn normale Nutzer weder beliebige MSI-Pakete installieren noch Anweisungen aus Webseiten über den Ausführen-Dialog umsetzen können, erreicht LunexStealer seine Treiber-, Browser- und Dateisystemmodule gar nicht erst.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?