برمجية Lunex Stealer تستغل ClickFix لسرقة بيانات الضحايا

🚨 كشف باحثون أمنيون ارتباط برمجية سرقة المعلومات Psychedelic Stealer بمنصة خبيثة تعمل بنموذج Malware-as-a-Service (MaaS) تحمل اسم Lunex، في حملة تستهدف مستخدمين ناطقين باللغة الأوكرانية عبر مواقع شرعية مخترقة 💻🔓.

Lunex Stealer يستغل ClickFix لسرقة بيانات الضحايا


تعتمد الحملة على صفحات تحقق مزيفة شبيهة بأسلوب ClickFix، تبدأ برسالة CAPTCHA وهمية وتنتهي بتثبيت مكونات خبيثة تمنح المهاجمين وصولًا واسعًا إلى جهاز الضحية.

وبحسب شركة Ontinue، تتكون سلسلة الهجوم من أربع مراحل، تبدأ بخداع المستخدم لتنفيذ خطوات تبدو كإجراء أمني عادي، ثم تشغيل مثبت MSI خبيث يؤدي إلى تنزيل مكونات Lunex.

بعد ذلك، يعمل مكوّن LunexLoader على تجاوز آليات UAC في Windows باستخدام كائن CMSTPLUA COM، قبل الانتقال إلى مرحلة أكثر خطورة تعتمد على تقنية BYOVD لتعطيل قدرات الحماية الأمنية ⚠️.

وتستغل البرمجية برنامج تشغيل ضعيفًا يعمل في وضع Kernel ومرتبطًا ببرنامج AMD Radeon Software ويحمل اسم PDFWKRNL.sys.

ويحتوي برنامج التشغيل على الثغرة CVE-2023-20598، التي يمكن استغلالها للحصول على صلاحيات مرتفعة وتنفيذ عمليات منخفضة المستوى داخل النظام.

وبهذه الطريقة، لا تحتاج البرمجية بالضرورة إلى إيقاف برامج الحماية بشكل مباشر. بل يمكنها التأثير على قدرتها على مراقبة الأنشطة الخبيثة مع إبقائها قيد التشغيل.

بعد إضعاف الحماية، تبدأ Psychedelic Stealer في جمع كلمات المرور وملفات تعريف الارتباط الخاصة بالجلسات وبيانات أخرى من المتصفحات، إضافة إلى معلومات محافظ العملات المشفرة 💰.

وتستهدف البرمجية سبعة متصفحات مبنية على Chromium، من بينها Chrome وEdge وBrave وYandex وOpera وOpera GX وVivaldi.

كما تستهدف محافظ مثل Bitcoin Core وExodus وAtomic Wallet وElectrum، إلى جانب محافظ تعتمد على إضافات المتصفح مثل MetaMask وOKX Wallet وSafePal.

لكن قدرات Lunex لا تتوقف عند سرقة البيانات.

تستخدم المنصة آلية Chrome Native Messaging Host تعتمد على PowerShell لمنح المهاجمين وصولًا مستمرًا إلى نظام الملفات، بما يسمح بقراءة الملفات وكتابتها وتنزيل ملفات جديدة وتشغيل برامج أخرى داخل الجهاز 📁💻.

وتستخدم البرمجية أيضًا آليات للحفاظ على وجودها، من بينها Registry Run Key ومهمة مجدولة مخفية، إضافة إلى تسجيل Native Messaging Host داخل Chrome.

كما تمكن الباحثون من رصد بنية واسعة لمنصة Lunex، تضمنت 28 لوحة تحكم فريدة في 13 دولة، مقارنة بست لوحات فقط تم اكتشافها في يونيو 2026.

وتشير هذه البنية إلى أن Lunex لم تعد مرتبطة بمشغل واحد، بل تعمل كمنصة MaaS يمكن توفيرها لجهات إجرامية متعددة.

وتجمع الحملة بين اختراق مواقع شرعية، وهندسة اجتماعية عبر ClickFix، وتجاوز UAC، واستغلال برنامج تشغيل ضعيف، ثم تعطيل قدرات الحماية وسرقة بيانات المتصفح والعملات المشفرة.

#Lunex #PsychedelicStealer #HackerNews

علي ماهر
علي ماهر
خبرة 11 عامًا في كتابة المقالات في مجالات متنوعة مثل التقنية، السيارات، الساتلايت. يمكن متابعة مقالاتي والتواصل معي عبر وسائل التواصل الاجتماعي. فيسبوك - X (تويتر سابقًا) - لينكدإن
تعليقات