Una verificación falsa de Cloudflare obligaba a los usuarios a iniciar la infección por su cuenta.

Más de 100 sitios legítimos se convirtieron en trampas ClickFix que propagaban Lunex Stealer. En las páginas infectadas aparecía una comprobación falsa de Cloudflare. En lugar de la CAPTCHA habitual, a los visitantes se les pedía realizar acciones después de las cuales se descargaba malware en el equipo.
La campaña fue detectada por especialistas de CERT-UA en septiembre de 2026. El JavaScript integrado en los sitios obtenía configuraciones mediante contratos inteligentes de Polygon o Ethereum. Este enfoque permitía a los atacantes cambiar la dirección de la página maliciosa para toda la red de recursos comprometidos.
La trampa no se mostraba a todos. El script seleccionaba a los usuarios de Windows que llegaban al sitio desde motores de búsqueda y limitaba el número de visualizaciones. Tras ejecutar el comando propuesto, el sistema descargaba un paquete MSI con Lunex Stealer.
Los especialistas hallaron tres variantes de instalación. Una ejecutaba el stealer directamente. Otra eludía el UAC, añadía exclusiones en Microsoft Defender y aplicaba BYOVD con el controlador vulnerable AMD PDFWKRNL.sys. Para el ataque se utilizó CVE-2023-20598. La tercera variante empleaba DLL side-loading.
Lunex Stealer roba contraseñas guardadas, tokens, datos del sistema y datos de billeteras de criptomonedas. El malware también puede ejecutar archivos EXE y MSI adicionales, scripts de PowerShell y comandos de Windows.
Algunas versiones de Lunex instalan en navegadores Chromium la extensión LunarAxe bajo el nombre «Microsoft Office Word Editor». La extensión intercepta cookies, historial, inicios de sesión y contraseñas, gestiona pestañas, realiza capturas de las páginas y cambia la configuración del proxy. El componente adicional NaiveMess permite leer y modificar archivos, así como ejecutar programas.
CERT-UA asignó a la campaña el identificador UAC-0277, pero no la vinculó con un grupo de hackers conocido. El número de equipos realmente infectados es desconocido. Entre los recursos comprometidos había sitios comunes, incluyendo una tienda en línea y un portal de páginas para colorear infantiles.
El principal indicio de ClickFix sigue siendo el mismo. Una CAPTCHA legítima no pide abrir Win+R, PowerShell ni la línea de comandos y pegar allí instrucciones. Instrucciones semejantes casi con toda seguridad indican un intento de infección.