Una falsa verificación de Cloudflare obligaba a los visitantes a activar la infección por sí mismos.

Más de 100 sitios legítimos se convirtieron en distribuidores de malware después de que los atacantes insertaron en las páginas una comprobación falsa de Cloudflare. A los visitantes se les pedía confirmar que eran humanos, pero la CAPTCHA familiar lanzaba la estafa ClickFix y conducía a la instalación de Lunex Stealer.
Los especialistas CERT-UA detectaron la campaña en septiembre de 2026. El JavaScript malicioso obtenía la dirección de la página falsa y el modo de operación desde un contrato inteligente de Polygon o Ethereum. Ese mecanismo permitía a los operadores cambiar la infraestructura de forma centralizada sin volver a los sitios ya comprometidos.
El script funcionaba de forma selectiva. La comprobación falsa solo aparecía a los usuarios de Windows que llegaban desde motores de búsqueda, y no más de dos veces cada 12 horas. Tras ejecutar el comando propuesto, el equipo descargaba un paquete MSI. CERT-UA analizó tres variantes del instalador, y cada una terminaba ejecutando Lunex Stealer.
Una variante instalaba el stealer directamente. La segunda evitaba el UAC, añadía excepciones en Microsoft Defender y aplicaba BYOVD con el controlador vulnerable de AMD PDFWKRNL.sys. Para el ataque se empleó CVE-2023-20598. La tercera ejecutaba el malware mediante DLL side-loading, haciendo que el programa legítimo FnHotkeyUtility.exe cargara la biblioteca spkvol.dll.
Lunex Stealer roba contraseñas guardadas, tokens, información del sistema y datos de billeteras de criptomonedas. El malware también puede descargar y ejecutar EXE, MSI, scripts de PowerShell y comandos de cmd.exe. Antes se había encontrado una campaña parecida con la misma familia, que los investigadores denominaban Psychedelic Stealer, ya en sitios comprometidos.
Con cierta configuración, Lunex añade a los navegadores Chromium la extensión LunarAxe bajo el nombre «Microsoft Office Word Editor». El complemento intercepta cookies, historial y credenciales introducidas en formularios, gestiona pestañas, ejecuta JavaScript, realiza capturas de páginas y cambia la configuración de proxy. Extensiones maliciosas de este tipo convierten al navegador en un canal separado de acceso remoto.
El componente adicional NaiveMess amplía las capacidades de LunarAxe más allá del navegador. El componente de PowerShell se registra como Native Messaging Host y permite listar directorios, leer, crear y sobrescribir archivos, así como ejecutar programas. Para persistir, Lunex puede crear la tarea «psychedelicloveUtils».
CERT-UA asignó a la actividad el identificador UAC-0277, pero no vinculó la campaña a un grupo conocido ni dio el número de equipos infectados. Entre los recursos comprometidos había desde una tienda en línea común hasta un sitio con dibujos para colorear infantiles.
El principal signo de la trampa sigue siendo simple. Una CAPTCHA genuina no pide abrir Win+R, PowerShell o la línea de comandos y pegar manualmente comandos. ClickFix sigue cambiando de forma: en septiembre los investigadores ya encontraron una nueva variante que trasladaba las instrucciones maliciosas directamente a la barra de direcciones del navegador.