Lunex-Malware, Vierstufige

Lunex-Malware: Vierstufige Angriffskette zielt auf Ukraine und Krypto-Wallets

Veröffentlicht am: 26.09.2026 um 23:51 Uhr | Redaktion boerse-global.de

Die Lunex-Kampagne stiehlt Zugangsdaten und Krypto-Wallet-Daten; Ontinue erfasste 28 Verwaltungs-Panels in 13 LĂ€ndern.

Ontinue entdeckt Lunex-Angriffskette gegen Nutzer in der Ukraine
Ein dĂŒsterer, industrieller Korridor mit BetonwĂ€nden und schummrigem Licht, der eine bedrohliche AtmosphĂ€re vermittelt. Illustration mit AI erstellt.

Das Sicherheitsunternehmen Ontinue hat eine vierstufige Angriffskette auf Basis des Schadprogramms Lunex identifiziert, die sich gezielt gegen Nutzer in der Ukraine richtet.

Wie Fachmedien am 25. und 26. September 2026 berichteten, nutzt die als Malware-as-a-Service vertriebene Kampagne gefĂ€lschte SicherheitsprĂŒfungen, setzt anfĂ€llige Treiber zur Deaktivierung von Abwehrmechanismen ein und verschafft Angreifern dauerhaften Zugriff auf infizierte Systeme. Das Schadprogramm zielt vor allem auf Zugangsdaten und KryptowĂ€hrungen ab.

Manipulation ĂŒber gefĂ€lschte Sicherheitsabfragen

Nach Angaben der IT-Sicherheitsexperten setzen die Angreifer auf eine sogenannte ClickFix-Methode. Dabei wurden versteckte iFrames in ukrainische Unternehmenswebsites eingeschleust, die den Besuchern eine manipulierte CAPTCHA-PrĂŒfung von Cloudflare vorspiegeln.

Ein Klick auf diese Maske fĂŒhrt dazu, dass ein schĂ€dlicher Befehl fĂŒr das Windows-Installationsprogramm unbemerkt in die Zwischenablage kopiert wird. Die Opfer werden anschließend dazu verleitet, diesen Befehl ĂŒber den Tastaturbefehl Windows+R manuell auszufĂŒhren.

Die dadurch heruntergeladenen MSI-Dateien starten die ausfĂŒhrbare Datei psychedeliclove.exe. Diese Schadsoftware stiehlt Browser-Zugangsdaten, Sitzungstoken sowie Daten aus Krypto-Wallets, richtet geplante Aufgaben im System ein und besitzt die FĂ€higkeit, weitere bösartige Nutzlasten nachzuladen.

Anzeige

Wer sich mit den Methoden moderner Cyberkrimineller befasst, erkennt schnell, dass veraltete Software und Passwörter auf Zetteln ein unnötiges Risiko darstellen. Dieser kostenlose Guide zeigt Ihnen, wie Sie Ihre digitalen ZugĂ€nge mit professioneller VerschlĂŒsselung auf Ihrem eigenen Computer absichern. KeePassXC-Anleitung fĂŒr Einsteiger jetzt gratis sichern

Laut den Auswertungen entwendet das Programm Zugangsdaten aus sieben verschiedenen Chromium-Browsern sowie Daten aus fĂŒnf Desktop-Wallets und vier browserbasierten Wallets fĂŒr KryptowĂ€hrungen. Zudem ermöglicht die Malware ĂŒber einen PowerShell-basierten Native Messaging Host dauerhaften Fernzugriff auf das kompromittierte System.

Aushebelung von Abwehrmechanismen per Treibermanipulation

Ein zentrales Element der Angriffskette ist der Einsatz von BYOVD-Techniken (Bring Your Own Vulnerable Driver). Dabei bringen die TĂ€ter einen fĂŒr die SicherheitslĂŒcke CVE-2023-20598 anfĂ€lligen AMD-Radeon-Treiber mit der Dateibezeichnung PDFWKRNL.sys auf das Zielsystem.

Über diesen Treiber wird die SicherheitsĂŒberwachung gezielt manipuliert, um Sicherheitsprozesse des Betriebssystems zu blenden und die Entdeckung der nachfolgenden Befehl- und Kontrollagenten (C2) zu verhindern.

Untersuchungen zeigten, dass im Test weder die Hypervisor-geschĂŒtzte Code-IntegritĂ€t (HVCI) noch die Sperrliste fĂŒr gefĂ€hrdete Treiber von Microsoft das Laden dieser speziellen Treibervariante unterbinden konnten.

Parallel dazu wurde ein separater ClickFix-Angriff dokumentiert, der Schadsoftware wie RemotePanel und BoundSiphon ausliefert, Ausnahmen fĂŒr den Windows Defender anlegt und die Benutzerkontensteuerung (UAC) umgeht; fĂŒr diesen Fall liegt bislang keine bekannte TĂ€terzuordnung vor.

Anzeige

Der Schutz vor komplexen digitalen Bedrohungen fĂ€ngt oft bei der richtigen Verwaltung der eigenen Passwörter an, um den Diebstahl von Zugangsdaten zu verhindern. Ein kostenloser PDF-Ratgeber erklĂ€rt Ihnen Schritt fĂŒr Schritt, wie Sie Ihre Daten sicher und verschlĂŒsselt verwalten, ohne jemals wieder ein Passwort vergessen zu mĂŒssen. Kostenlosen Passwort-Ratgeber herunterladen

Zunehmende Verbreitung und Zuordnung

Ontinue verzeichnete zuletzt ein deutliches Wachstum der Infrastruktur: Das Unternehmen identifizierte 28 Lunex-Verwaltungspanels in 13 LĂ€ndern, nachdem im Juni 2026 lediglich 6 derartige Panels erfasst worden waren.

Die fĂŒr die Kampagne genutzte Domain uasputnik[.]com wurde am 09.09.2026 registriert, woraufhin beobachtete Köder-Webadressen am 12. und 13.09.2026 auftauchten.

Auswertungen des auf dieser Domain betriebenen Rublevka-TDS-Panels wiesen zum Erhebungszeitpunkt 557 Seitenaufrufe, 426 Klicks auf das gefÀlschte CAPTCHA sowie 79 als abgeschlossen markierte Ereignisse in insgesamt 32 LÀndern aus.

Der Schwerpunkt lag dabei eindeutig in der Ukraine mit 446 Aufrufen, 351 Klicks und 71 AbschlĂŒssen, wobei der Abschluss-Status nicht zwingend eine erfolgreiche Infektion belegt. Ontinue stuft die Urheber der AktivitĂ€ten als eine finanziell motivierte Akteursgruppe ein, die dem Raum der Gemeinschaft UnabhĂ€ngiger Staaten (CIS) nahesteht.

Disclaimer...

de | wissenschaft | 70187116 |