Lunex-Malware: Vierstufige Angriffskette zielt auf Ukraine und Krypto-Wallets
Veröffentlicht am: 26.09.2026 um 23:51 Uhr | Redaktion boerse-global.de
Das Sicherheitsunternehmen Ontinue hat eine vierstufige Angriffskette auf Basis des Schadprogramms Lunex identifiziert, die sich gezielt gegen Nutzer in der Ukraine richtet.
Wie Fachmedien am 25. und 26. September 2026 berichteten, nutzt die als Malware-as-a-Service vertriebene Kampagne gefälschte Sicherheitsprüfungen, setzt anfällige Treiber zur Deaktivierung von Abwehrmechanismen ein und verschafft Angreifern dauerhaften Zugriff auf infizierte Systeme. Das Schadprogramm zielt vor allem auf Zugangsdaten und Kryptowährungen ab.
Manipulation über gefälschte Sicherheitsabfragen
Nach Angaben der IT-Sicherheitsexperten setzen die Angreifer auf eine sogenannte ClickFix-Methode. Dabei wurden versteckte iFrames in ukrainische Unternehmenswebsites eingeschleust, die den Besuchern eine manipulierte CAPTCHA-Prüfung von Cloudflare vorspiegeln.
Ein Klick auf diese Maske führt dazu, dass ein schädlicher Befehl für das Windows-Installationsprogramm unbemerkt in die Zwischenablage kopiert wird. Die Opfer werden anschließend dazu verleitet, diesen Befehl über den Tastaturbefehl Windows+R manuell auszuführen.
Die dadurch heruntergeladenen MSI-Dateien starten die ausführbare Datei psychedeliclove.exe. Diese Schadsoftware stiehlt Browser-Zugangsdaten, Sitzungstoken sowie Daten aus Krypto-Wallets, richtet geplante Aufgaben im System ein und besitzt die Fähigkeit, weitere bösartige Nutzlasten nachzuladen.
Wer sich mit den Methoden moderner Cyberkrimineller befasst, erkennt schnell, dass veraltete Software und Passwörter auf Zetteln ein unnötiges Risiko darstellen. Dieser kostenlose Guide zeigt Ihnen, wie Sie Ihre digitalen Zugänge mit professioneller Verschlüsselung auf Ihrem eigenen Computer absichern. KeePassXC-Anleitung für Einsteiger jetzt gratis sichern
Laut den Auswertungen entwendet das Programm Zugangsdaten aus sieben verschiedenen Chromium-Browsern sowie Daten aus fünf Desktop-Wallets und vier browserbasierten Wallets für Kryptowährungen. Zudem ermöglicht die Malware über einen PowerShell-basierten Native Messaging Host dauerhaften Fernzugriff auf das kompromittierte System.
Aushebelung von Abwehrmechanismen per Treibermanipulation
Ein zentrales Element der Angriffskette ist der Einsatz von BYOVD-Techniken (Bring Your Own Vulnerable Driver). Dabei bringen die Täter einen für die Sicherheitslücke CVE-2023-20598 anfälligen AMD-Radeon-Treiber mit der Dateibezeichnung PDFWKRNL.sys auf das Zielsystem.
Über diesen Treiber wird die Sicherheitsüberwachung gezielt manipuliert, um Sicherheitsprozesse des Betriebssystems zu blenden und die Entdeckung der nachfolgenden Befehl- und Kontrollagenten (C2) zu verhindern.
Untersuchungen zeigten, dass im Test weder die Hypervisor-geschützte Code-Integrität (HVCI) noch die Sperrliste für gefährdete Treiber von Microsoft das Laden dieser speziellen Treibervariante unterbinden konnten.
Parallel dazu wurde ein separater ClickFix-Angriff dokumentiert, der Schadsoftware wie RemotePanel und BoundSiphon ausliefert, Ausnahmen für den Windows Defender anlegt und die Benutzerkontensteuerung (UAC) umgeht; für diesen Fall liegt bislang keine bekannte Täterzuordnung vor.
Der Schutz vor komplexen digitalen Bedrohungen fängt oft bei der richtigen Verwaltung der eigenen Passwörter an, um den Diebstahl von Zugangsdaten zu verhindern. Ein kostenloser PDF-Ratgeber erklärt Ihnen Schritt für Schritt, wie Sie Ihre Daten sicher und verschlüsselt verwalten, ohne jemals wieder ein Passwort vergessen zu müssen. Kostenlosen Passwort-Ratgeber herunterladen
Zunehmende Verbreitung und Zuordnung
Ontinue verzeichnete zuletzt ein deutliches Wachstum der Infrastruktur: Das Unternehmen identifizierte 28 Lunex-Verwaltungspanels in 13 Ländern, nachdem im Juni 2026 lediglich 6 derartige Panels erfasst worden waren.
Die für die Kampagne genutzte Domain uasputnik[.]com wurde am 09.09.2026 registriert, woraufhin beobachtete Köder-Webadressen am 12. und 13.09.2026 auftauchten.
Auswertungen des auf dieser Domain betriebenen Rublevka-TDS-Panels wiesen zum Erhebungszeitpunkt 557 Seitenaufrufe, 426 Klicks auf das gefälschte CAPTCHA sowie 79 als abgeschlossen markierte Ereignisse in insgesamt 32 Ländern aus.
Der Schwerpunkt lag dabei eindeutig in der Ukraine mit 446 Aufrufen, 351 Klicks und 71 Abschlüssen, wobei der Abschluss-Status nicht zwingend eine erfolgreiche Infektion belegt. Ontinue stuft die Urheber der Aktivitäten als eine finanziell motivierte Akteursgruppe ein, die dem Raum der Gemeinschaft Unabhängiger Staaten (CIS) nahesteht.
