fuente: https://thehackernews.com/2026/10/100-compromised-websites-use-fake.html
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha identificado más de 100 sitios web comprometidos que han sido inyectados con JavaScript malicioso para distribuir un malware de robo de información llamado LunexStealer (también conocido como Psychedelic Stealer).
La actividad, observada por la agencia en septiembre de 2026, se ha atribuido a un grupo de amenazas denominado UAC-0277. No se ha revelado la identidad de las víctimas de la campaña ni si algún sistema se vio comprometido como resultado de estos ataques.
"Al visitar uno de estos sitios, los usuarios veían una página de verificación de Cloudflare falsificada que, con el pretexto de confirmar que el visitante era humano, les solicitaba ejecutar un comando", indicó el CERT-UA en un comunicado. "La ejecución del comando provocaba la descarga e instalación de un paquete MSI malicioso desde un servidor remoto (técnica ClickFix)".
Los ataques también utilizan la técnica EtherHiding para obtener el nombre de dominio del recurso desde el que se carga la página de verificación falsa, así como el modo de operación del script, a partir de un contrato inteligente en la red Polygon o Ethereum.
Según CERT-UA, existen tres modos de operación: 0 – inactivo; 1 – seguimiento pasivo de visitantes, que incluye la recopilación de datos sobre el sitio web y la página de origen; y 2 – visualización de la página de verificación falsa.
En el modo 2, la página de verificación falsa solo se muestra a los usuarios de Windows que acceden al sitio desde los resultados de un motor de búsqueda y no más de dos veces en 12 horas. Estos señuelos de ClickFix conducen a la distribución de paquetes MSI que instalan LunexStealer.
Investigadores revelaron detalles técnicos de una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) de alta gravedad en Microsoft Exchan...
Leer artículo →Un miembro del comité de la UE que investiga el abuso de software espía fue víctima de un ataque informático con Pegasus mientras formaba parte del mismo. Citiz...
Leer artículo →🔸 Anubis: Citrix Bleed 2 🔸 The Gentlemen: Acceso no autorizado + BYOD 🔸 VECT/TeamPCP: Robo de credenciales en la cadena de suministro Cómo se conectan las ru...
Leer artículo →