Veröffentlicht am

CERT-UA warnt vor großangelegter Malware-Kampagne über gefälschte Cloudflare-Prüfungen

Die ukrainische Computer-Notfallteam CERT-UA hat eine großangelegte Malware-Verteilungskampagne aufgedeckt, die dem Cluster UAC-0277 zugeordnet wird. Im September 2026 wurden mehr als 100 legitime, aber kompromittierte Webseiten entdeckt, die Windows-Besuchern aus Suchmaschinen gefälschte Cloudflare-Verifizierungsseiten anzeigen und sie dazu auffordern, schädliche Befehle selbst auszuführen.

Das Wichtigste

  • CERT-UA (im Geschäftsbereich der Держспецзв'язку) hat die Kampagne entdeckt; sie wird dem Cluster UAC-0277 zugeordnet.
  • Im September 2026 wurden mehr als 100 kompromittierte Webressourcen mit schädlichem JavaScript-Code identifiziert.
  • Angegriffen werden ausschließlich Windows-Nutzer, die über Suchmaschinen (Google, DuckDuckGo, meta.ua, bigmir.net u. a.) auf die Seiten gelangen.
  • Die ClickFix-Technik zeigt eine gefälschte Cloudflare- bzw. CAPTCHA-Seite, die Nutzer auffordert, über Win+R, die Eingabeaufforderung oder PowerShell einen Befehl zu kopieren und auszuführen.
  • Bei Ausführung wird der Stealer LUNEXSTEALER sowie eine als „Microsoft Office Word Editor" getarnte bösartige Browser-Erweiterung installiert, die Logins, Passwörter und den Browserverlauf stiehlt und Fernzugriff auf den Rechner ermöglicht.
  • Die Angreifer verwalten ihre Infrastruktur über die Blockchain-Netzwerke Polygon und Ethereum.
  • CERT-UA empfiehlt Administratoren, Win+R für Standardnutzer zu sperren, unsignierte MSI-Pakete ohne Adminrechte zu blockieren und Allowlists für Browser-Erweiterungen zu nutzen; Meldungen an [email protected].

Warum es wichtig ist

Die Kampagne nutzt mehr als 100 legitime und damit vertrauenswürdige Webseiten als Infektionsvektor, was den potenziellen Opferkreis drastisch vergrößert. Da die Methode auf Social Engineering setzt – eine gefälschte CAPTCHA- bzw. Cloudflare-Seite, die Nutzer zur eigenhändigen Befehlsausführung bringt –, ist sie auch für wenig technikversierte Anwender gefährlich. Eine erfolgreiche Infektion führt zum Diebstahl von Zugangsdaten und Browserverlauf und ermöglicht den Angreifern die volle Fernsteuerung des Rechners. Durch die blockchain-basierte Infrastruktur (Polygon und Ethereum) können die Täter ihre Einstellungen schnell und verdeckt anpassen, was die Abwehr erheblich erschwert.

Was geschehen ist

Die ukrainische Computer-Notfallteam CERT-UA, das beim Staatsdienst für Spezialkommunikation und Informationsschutz (Держспецзв'язку) angesiedelt ist, hat vor einer großangelegten Malware-Kampagne gewarnt, die dem Hacker-Cluster UAC-0277 zugeordnet wird. Im September 2026 wurden mehr als 100 kompromittierte, aber ansonsten legitime Webseiten identifiziert, auf denen Angreifer schädlichen JavaScript-Code eingeschleust haben.

Die bösartige Seite wird gezielt nur Windows-Nutzern angezeigt, die über Suchmaschinen wie Google, DuckDuckGo, meta.ua oder bigmir.net auf die Seite gelangen, und höchstens zweimal innerhalb von zwölf Stunden pro Besucher. Sie tarnt sich als Cloudflare-Verifizierung bzw. Standard-„Ich bin kein Roboter"-Prüfung. Statt einer echten CAPTCHA-Abfrage fordert die Seite den Besucher auf, einen bestimmten Befehl zu kopieren und über die Tastenkombination Win+R, die Eingabeaufforderung oder PowerShell selbst auszuführen.

Führt das Opfer den Befehl aus, wird der Stealer LUNEXSTEALER heruntergeladen, der sich als legitime Datei tarnt und Schwachstellen in Windows-Treibern ausnutzt. Zusätzlich installiert sich unbemerkt eine Browser-Erweiterung, die als „Microsoft Office Word Editor" getarnt ist. Diese Erweiterung stiehlt Logins, Passwörter und den Browserverlauf und erlaubt den Angreifern die vollständige Fernsteuerung des Rechners.

CERT-UA weist ausdrücklich darauf hin, dass keine legitime CAPTCHA- oder Cloudflare-Prüfung jemals verlangt, Win+R zu drücken, die Kommandozeile oder PowerShell zu öffnen oder einen eingefügten Befehl auszuführen. Seiten mit solchen Aufforderungen sollten sofort geschlossen werden. Systemadministratoren wird empfohlen, Win+R für Standardnutzer zu sperren, die Installation unsignierter MSI-Pakete ohne Administratorrechte zu unterbinden und Allowlists für Browser-Erweiterungen zu verwenden. Betreiber kompromittierter Seiten und betroffene Nutzer können sich an [email protected] wenden.

Hintergrund

CERT-UA ist das nationale Computer-Notfallteam der Ukraine und arbeitet im Geschäftsbereich des Staatsdienstes für Spezialkommunikation und Informationsschutz (Держспецзв'язку). Die hier verwendete „ClickFix"-Technik nutzt Social Engineering, indem sie legitime Sicherheitsabfragen wie CAPTCHAs oder Cloudflare-Prüfungen imitiert und Nutzer dazu verleitet, schädliche Befehle selbst auszuführen. Echte CAPTCHAs und Cloudflare-Verifizierungen verlangen niemals, Win+R zu drücken, die Kommandozeile oder PowerShell zu öffnen oder eingefügte Befehle auszuführen.