fuente: https://thehackernews.com/2026/10/100-compromised-websites-use-fake.html
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha identificado más de 100 sitios web comprometidos que han sido inyectados con JavaScript malicioso para distribuir un malware de robo de información llamado LunexStealer (también conocido como Psychedelic Stealer).
La actividad, observada por la agencia en septiembre de 2026, se ha atribuido a un grupo de amenazas denominado UAC-0277. No se ha revelado la identidad de las víctimas de la campaña ni si algún sistema se vio comprometido como resultado de estos ataques.
"Al visitar uno de estos sitios, los usuarios veían una página de verificación de Cloudflare falsificada que, con el pretexto de confirmar que el visitante era humano, les solicitaba ejecutar un comando", indicó el CERT-UA en un comunicado. "La ejecución del comando provocaba la descarga e instalación de un paquete MSI malicioso desde un servidor remoto (técnica ClickFix)".
Los ataques también utilizan la técnica EtherHiding para obtener el nombre de dominio del recurso desde el que se carga la página de verificación falsa, así como el modo de operación del script, a partir de un contrato inteligente en la red Polygon o Ethereum.
Según CERT-UA, existen tres modos de operación: 0 – inactivo; 1 – seguimiento pasivo de visitantes, que incluye la recopilación de datos sobre el sitio web y la página de origen; y 2 – visualización de la página de verificación falsa.
En el modo 2, la página de verificación falsa solo se muestra a los usuarios de Windows que acceden al sitio desde los resultados de un motor de búsqueda y no más de dos veces en 12 horas. Estos señuelos de ClickFix conducen a la distribución de paquetes MSI que instalan LunexStealer.
MongoDB emitió avisos de seguridad que detallan siete vulnerabilidades en sus controladores en todo su ecosistema de bases de datos. Estas fallas permiten a ata...
Leer artículo →Han surgido detalles sobre una grave vulnerabilidad de seguridad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante...
Leer artículo →El Centro de Coordinación CERT publicó un aviso que detalla múltiples vulnerabilidades en ViewSonic vCast. Estas fallas permiten a atacantes no autenticados en...
Leer artículo →