fuente: https://thehackernews.com/2026/10/100-compromised-websites-use-fake.html
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha identificado más de 100 sitios web comprometidos que han sido inyectados con JavaScript malicioso para distribuir un malware de robo de información llamado LunexStealer (también conocido como Psychedelic Stealer).
La actividad, observada por la agencia en septiembre de 2026, se ha atribuido a un grupo de amenazas denominado UAC-0277. No se ha revelado la identidad de las víctimas de la campaña ni si algún sistema se vio comprometido como resultado de estos ataques.
"Al visitar uno de estos sitios, los usuarios veían una página de verificación de Cloudflare falsificada que, con el pretexto de confirmar que el visitante era humano, les solicitaba ejecutar un comando", indicó el CERT-UA en un comunicado. "La ejecución del comando provocaba la descarga e instalación de un paquete MSI malicioso desde un servidor remoto (técnica ClickFix)".
Los ataques también utilizan la técnica EtherHiding para obtener el nombre de dominio del recurso desde el que se carga la página de verificación falsa, así como el modo de operación del script, a partir de un contrato inteligente en la red Polygon o Ethereum.
Según CERT-UA, existen tres modos de operación: 0 – inactivo; 1 – seguimiento pasivo de visitantes, que incluye la recopilación de datos sobre el sitio web y la página de origen; y 2 – visualización de la página de verificación falsa.
En el modo 2, la página de verificación falsa solo se muestra a los usuarios de Windows que acceden al sitio desde los resultados de un motor de búsqueda y no más de dos veces en 12 horas. Estos señuelos de ClickFix conducen a la distribución de paquetes MSI que instalan LunexStealer.
El Departamento de Comercio de Estados Unidos ha retirado formalmente las restricciones de control de exportaciones sobre los modelos de IA Claude Fable 5 y Myt...
Leer artículo →Otros errores pueden provocar una lectura excesiva de memoria o una denegación de servicio (DoS) en configuraciones específicas de SAML, Gateway, AAA, DNS, Orac...
Leer artículo →CVE-2026-24418: OpenSTAManager v2.9.8 y versiones anteriores contienen una vulnerabilidad crítica de inyección SQL basada en errores en el controlador de operac...
Leer artículo →