LONDON (IT BOLTWISE) – CERT-UA meldet eine Kampagne mit mehr als 100 kompromittierten Websites, die Besucher auf eine gefälschte „Cloudflare-Verification“-Seite umleiten. Dort wird durch Ausführen eines Kommandos ein MSI-Paket nachgeladen und installiert – eine Technik, die LunexStealer auf Windows-Systeme bringt. Die Angreifer arbeiten mit mehreren MSI-Varianten, darunter UAC-Umgehung, Defender-Exklusionen und das Ausnutzen legitimer, aber verwundbarer Treiber. Zusätzlich installieren sie eine Browser-Erweiterung namens LUNARAXE, um Cookies, Verlauf und Credentials abzugreifen.

Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites
Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mit einer Warnung an Unternehmen und IT-Teams macht CERT-UA eine besonders praxisnahe Angriffsform greifbar: Mehr als 100 kompromittierte Websites wurden im September 2026 mit manipuliertem JavaScript versehen, das Besucher auf eine gefälschte „Cloudflare-Überprüfung“ führt. Technisch fällt dabei auf, dass die Seite nicht nur „nach menschlicher Prüfung“ aussieht, sondern aktiv eine Aktion anstößt: Laut CERT-UA wird beim Besuch ein vermeintlicher Bestätigungsschritt genutzt, um ein Kommando ausführen zu lassen. Erst danach folgt der eigentliche Payload-Transfer – der Download und die Installation eines bösartigen MSI-Pakets von einem entfernten Server.

Der Mechanismus hinter der Verteilung heißt in der Meldung „ClickFix“ und zielt darauf, Nutzerinteraktionen als Auslöser zu missbrauchen. Damit die Angreifer nicht sofort für jeden Besucher sichtbar werden, steuert ein Moduskonzept die Anzeige und das Verhalten des Angriffs. CERT-UA nennt drei Betriebsarten: Mode 0 bleibt inaktiv, Mode 1 erfasst passiv Informationen über den Besucher und den Einstiegskontext, und Mode 2 blendet die gefälschte Verifikationsseite aus – allerdings nur für Windows-Nutzer, die über Suchmaschinentreffer kommen und nicht mehr als zweimal innerhalb von 12 Stunden. Genau diese Kombination aus Zielgruppenfilter und niedriger Wiederholrate reduziert die Chance, dass Security-Teams die Kampagne über reine Stichprobenbemusterung schnell erkennen.

Auch die Payload-Strategie ist mehrstufig und nutzt mehrere Einfallstore in Windows aus. CERT-UA beschreibt mindestens drei Varianten der MSI-Pakete: Variante 1 installiert LunexStealer direkt. Variante 2 versucht zunächst, Sicherheitsbarrieren zu umgehen, indem sie UAC aushebelt und zusätzlich Microsoft Defender-Exklusionen setzt. Danach kommen zwei weitere Hebel zusammen: ein legitimer, aber verwundbarer AMD-Treiber („PDFWKRNL.sys“), der laut Beschreibung dazu dient, Sicherheitssoftware zu „blenden“, sowie das nachgelagerte Abrufen und Ausführen von LunexStealer vom Remote-Server. Variante 3 wiederum setzt auf DLL sideloading: Sie startet einen legitimen Binärprozess („FnHotkeyUtility.exe“), lädt dabei eine bösartige DLL („spkvol.dll“), und diese entschlüsselt und führt den Stealer-Code aus.

Die eigentliche Datendiebstahl-Logik liegt dabei nicht nur in dem genannten Stealer selbst. CERT-UA verweist in der technischen Beschreibung auf die Installation einer bösartigen Browser-Erweiterung namens LUNARAXE, die als „Microsoft Office Word Editor“ getarnt ist. Diese Erweiterung soll Cookies, Browserhistorie sowie Credentials aus Formular-Eingaben abgreifen und darüber hinaus eine Fernsteuerung des Browsers ermöglichen. Besonders relevant für die Verteidigung: Die Erweiterung kann außerdem beliebiges JavaScript auf Webseiten ausführen und sogar Overlay-Elemente einblenden, was Phishing-ähnliche Abläufe direkt im Browserkontext erleichtert. Zusätzlich taucht eine zweite Komponente, NAIVEMESS, auf, die nach Konfiguration über den Command-and-Control-Server installiert wird und LUNARAXE per PowerShell-basiertem Native Messaging Host Zugriff auf das Windows-Dateisystem gibt.

Damit die Aktionen auf dem System und die Koordination mit der Angriffssteuerung nicht aus einem einzigen Kanal heraus stattfinden, folgt das Setup einer arbeitsteiligen Architektur: CERT-UA beschreibt, dass Befehle über die Erweiterung in die übrigen Module fließen. LUNARAXE.CORE kümmert sich dabei um C2-Kommunikation, nimmt Befehle entgegen, führt sie aus und exfiltriert Browserdaten wie Cookies, Verlauf, Bookmarks, Informationen zu installierten Erweiterungen und eingegebene Zugangsdaten. LUNARAXE.STEALER konzentriert sich auf Credentials aus Webformularen und übermittelt diese gemeinsam mit der Seiten-URL an CORE. LUNARAXE.STRIP schließlich soll Content Security Policy (CSP)-Schutzmechanismen schwächen, indem CSP-Header aus HTTP-Antworten entfernt werden, um anschließend auch komplexere JavaScript-Injektionen durchführen zu können.

Für die Abwehr ergibt sich daraus ein ziemlich klares Anforderungsprofil, weil die Angreifer mehrere typische Sicherheitsannahmen gleichzeitig angreifen: dass MSI-Installationen durch „normale“ Benutzer selten vorkommen, dass UAC als Gate zuverlässig bleibt, und dass Browser-Erweiterungen kontrollierbar genug sind. CERT-UA rät unter anderem dazu, regulären Nutzern die Nutzung des Windows-„Run“-Dialogs per Group Policy zu verbieten, MSI-Installationen ohne Administratorrechte zu unterbinden und Execution-Events rund um „msiexec.exe“ eng zu überwachen. Außerdem empfiehlt die Meldung, die Microsoft „vulnerable driver blocklist“ für verwundbare signierte Treiber durchzusetzen sowie die Installation von Browser-Erweiterungen auf erlaubte Listen zu begrenzen. Microsoft ergänzt dies konkret, indem der ASR-Regel „Block abuse of exploited vulnerable signed drivers“ der Schutzwert zugewiesen wird, der verhindern soll, dass ein Prozess einen verwundbaren signierten Treiber auf das System schreibt.

Für IT-Entscheider heißt das praktisch: Die größte Wirkung entsteht selten über eine einzelne Regel, sondern über eine Kette aus Berechtigungs- und Ausführungssteuerung. Genau so wirken die beschriebenen Komponenten gegeneinander ausstechend schnell: Erst wird eine gefälschte Bestätigung ausgelöst, dann landet ein MSI-Paket auf dem System, anschließend werden je nach Variante Rechte eskaliert, Sicherheitssoftware umgangen und über eine Browser-Erweiterung dauerhaft Zugriff auf sensible Daten geschaffen. Wer diese Angriffsarchitektur ernst nimmt, sollte nicht nur auf IOC-Suche setzen, sondern auch die zentrale Angriffsfläche bewerten – von Download- und Installationsrechten über Treiber-Write-Policies bis zur erlaubnisbasierten Erweiterungsvergabe im Browser.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites".
Stichwörter AI Artificial Intelligence Browser-extension C2-server Clickfix Csp Cyber-Security Cybersecurity Ethereum Hacker IT-Sicherheit KI Künstliche Intelligenz Lunaraxe Lunzexstealer Malware Msi Msiexec Netzwerksicherheit Phishing Polygon Uac Vulnerable-signed-driver
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

IWF: Energiepreise bleiben wegen Iran-Konflikt und Heizsaison hoch – bis 2027


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gefälschte Cloudflare-Checks liefern LunexStealer: CERT-UA warnt vor 100 kompromittierten Websites« bei Google Deutschland suchen, bei Bing oder Google News!


    814 Leser gerade online auf IT BOLTWISE
    KI-Jobs