LONDON (IT BOLTWISE) – CERT-UA meldet eine Kampagne mit mehr als 100 kompromittierten Websites, die Besucher auf eine gefälschte „Cloudflare-Verification“-Seite umleiten. Dort wird durch Ausführen eines Kommandos ein MSI-Paket nachgeladen und installiert – eine Technik, die LunexStealer auf Windows-Systeme bringt. Die Angreifer arbeiten mit mehreren MSI-Varianten, darunter UAC-Umgehung, Defender-Exklusionen und das Ausnutzen legitimer, aber verwundbarer Treiber. Zusätzlich installieren sie eine Browser-Erweiterung namens LUNARAXE, um Cookies, Verlauf und Credentials abzugreifen.

Mit einer Warnung an Unternehmen und IT-Teams macht CERT-UA eine besonders praxisnahe Angriffsform greifbar: Mehr als 100 kompromittierte Websites wurden im September 2026 mit manipuliertem JavaScript versehen, das Besucher auf eine gefälschte „Cloudflare-Überprüfung“ führt. Technisch fällt dabei auf, dass die Seite nicht nur „nach menschlicher Prüfung“ aussieht, sondern aktiv eine Aktion anstößt: Laut CERT-UA wird beim Besuch ein vermeintlicher Bestätigungsschritt genutzt, um ein Kommando ausführen zu lassen. Erst danach folgt der eigentliche Payload-Transfer – der Download und die Installation eines bösartigen MSI-Pakets von einem entfernten Server.
Der Mechanismus hinter der Verteilung heißt in der Meldung „ClickFix“ und zielt darauf, Nutzerinteraktionen als Auslöser zu missbrauchen. Damit die Angreifer nicht sofort für jeden Besucher sichtbar werden, steuert ein Moduskonzept die Anzeige und das Verhalten des Angriffs. CERT-UA nennt drei Betriebsarten: Mode 0 bleibt inaktiv, Mode 1 erfasst passiv Informationen über den Besucher und den Einstiegskontext, und Mode 2 blendet die gefälschte Verifikationsseite aus – allerdings nur für Windows-Nutzer, die über Suchmaschinentreffer kommen und nicht mehr als zweimal innerhalb von 12 Stunden. Genau diese Kombination aus Zielgruppenfilter und niedriger Wiederholrate reduziert die Chance, dass Security-Teams die Kampagne über reine Stichprobenbemusterung schnell erkennen.
Auch die Payload-Strategie ist mehrstufig und nutzt mehrere Einfallstore in Windows aus. CERT-UA beschreibt mindestens drei Varianten der MSI-Pakete: Variante 1 installiert LunexStealer direkt. Variante 2 versucht zunächst, Sicherheitsbarrieren zu umgehen, indem sie UAC aushebelt und zusätzlich Microsoft Defender-Exklusionen setzt. Danach kommen zwei weitere Hebel zusammen: ein legitimer, aber verwundbarer AMD-Treiber („PDFWKRNL.sys“), der laut Beschreibung dazu dient, Sicherheitssoftware zu „blenden“, sowie das nachgelagerte Abrufen und Ausführen von LunexStealer vom Remote-Server. Variante 3 wiederum setzt auf DLL sideloading: Sie startet einen legitimen Binärprozess („FnHotkeyUtility.exe“), lädt dabei eine bösartige DLL („spkvol.dll“), und diese entschlüsselt und führt den Stealer-Code aus.
Die eigentliche Datendiebstahl-Logik liegt dabei nicht nur in dem genannten Stealer selbst. CERT-UA verweist in der technischen Beschreibung auf die Installation einer bösartigen Browser-Erweiterung namens LUNARAXE, die als „Microsoft Office Word Editor“ getarnt ist. Diese Erweiterung soll Cookies, Browserhistorie sowie Credentials aus Formular-Eingaben abgreifen und darüber hinaus eine Fernsteuerung des Browsers ermöglichen. Besonders relevant für die Verteidigung: Die Erweiterung kann außerdem beliebiges JavaScript auf Webseiten ausführen und sogar Overlay-Elemente einblenden, was Phishing-ähnliche Abläufe direkt im Browserkontext erleichtert. Zusätzlich taucht eine zweite Komponente, NAIVEMESS, auf, die nach Konfiguration über den Command-and-Control-Server installiert wird und LUNARAXE per PowerShell-basiertem Native Messaging Host Zugriff auf das Windows-Dateisystem gibt.
Damit die Aktionen auf dem System und die Koordination mit der Angriffssteuerung nicht aus einem einzigen Kanal heraus stattfinden, folgt das Setup einer arbeitsteiligen Architektur: CERT-UA beschreibt, dass Befehle über die Erweiterung in die übrigen Module fließen. LUNARAXE.CORE kümmert sich dabei um C2-Kommunikation, nimmt Befehle entgegen, führt sie aus und exfiltriert Browserdaten wie Cookies, Verlauf, Bookmarks, Informationen zu installierten Erweiterungen und eingegebene Zugangsdaten. LUNARAXE.STEALER konzentriert sich auf Credentials aus Webformularen und übermittelt diese gemeinsam mit der Seiten-URL an CORE. LUNARAXE.STRIP schließlich soll Content Security Policy (CSP)-Schutzmechanismen schwächen, indem CSP-Header aus HTTP-Antworten entfernt werden, um anschließend auch komplexere JavaScript-Injektionen durchführen zu können.
Für die Abwehr ergibt sich daraus ein ziemlich klares Anforderungsprofil, weil die Angreifer mehrere typische Sicherheitsannahmen gleichzeitig angreifen: dass MSI-Installationen durch „normale“ Benutzer selten vorkommen, dass UAC als Gate zuverlässig bleibt, und dass Browser-Erweiterungen kontrollierbar genug sind. CERT-UA rät unter anderem dazu, regulären Nutzern die Nutzung des Windows-„Run“-Dialogs per Group Policy zu verbieten, MSI-Installationen ohne Administratorrechte zu unterbinden und Execution-Events rund um „msiexec.exe“ eng zu überwachen. Außerdem empfiehlt die Meldung, die Microsoft „vulnerable driver blocklist“ für verwundbare signierte Treiber durchzusetzen sowie die Installation von Browser-Erweiterungen auf erlaubte Listen zu begrenzen. Microsoft ergänzt dies konkret, indem der ASR-Regel „Block abuse of exploited vulnerable signed drivers“ der Schutzwert zugewiesen wird, der verhindern soll, dass ein Prozess einen verwundbaren signierten Treiber auf das System schreibt.
Für IT-Entscheider heißt das praktisch: Die größte Wirkung entsteht selten über eine einzelne Regel, sondern über eine Kette aus Berechtigungs- und Ausführungssteuerung. Genau so wirken die beschriebenen Komponenten gegeneinander ausstechend schnell: Erst wird eine gefälschte Bestätigung ausgelöst, dann landet ein MSI-Paket auf dem System, anschließend werden je nach Variante Rechte eskaliert, Sicherheitssoftware umgangen und über eine Browser-Erweiterung dauerhaft Zugriff auf sensible Daten geschaffen. Wer diese Angriffsarchitektur ernst nimmt, sollte nicht nur auf IOC-Suche setzen, sondern auch die zentrale Angriffsfläche bewerten – von Download- und Installationsrechten über Treiber-Write-Policies bis zur erlaubnisbasierten Erweiterungsvergabe im Browser.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites« bei Google Deutschland suchen, bei Bing oder Google News!