{"id": "57118", "permalink": "https://testall-production.up.railway.app/tg/57118", "published_at": "2026-10-09T11:32:00+02:00", "source_published_at": "2026-10-07T15:22:00+02:00", "language": "it", "title": "Controlli Cloudflare falsi per installare LunexStealer", "original_title": "CERT-UA: Fake Cloudflare Checks Deliver LunexStealer Malware", "source": "Security Affairs", "source_urls": ["https://securityaffairs.com/200537/hacking/cert-ua-fake-cloudflare-checks-deliver-lunexstealer-malware.html"], "factual_summary": "CERT-UA ha scoperto che pi\u00f9 di cento siti web compromessi sono stati usati per distribuire il malware LunexStealer. I visitatori venivano ingannati da una finta pagina di verifica di Cloudflare che chiedeva di eseguire un comando, presentato come un controllo per dimostrare di non essere un bot. Questo comando, usando la tecnica ClickFix, scaricava e installava silenziosamente un pacchetto MSI da un server controllato dagli attaccanti.\n\nLa campagna, scoperta nel settembre 2026, si basa su un meccanismo di controllo innovativo: il dominio della pagina falsa e le impostazioni dello script sono memorizzati in uno smart contract su blockchain Polygon o Ethereum. Questo permette agli attaccanti di modificare il dominio o attivare/disattivare l'attacco senza alterare i siti compromessi, rendendo la loro infrastruttura difficile da smantellare. L'attacco prende di mira solo gli utenti Windows che arrivano dai motori di ricerca e mostra la pagina falsa al massimo due volte entro 12 ore, per non destare sospetti.\n\nSono state identificate tre varianti del pacchetto MSI. La prima installa direttamente il malware, la seconda cerca di aggirare l'User Account Control di Windows, crea eccezioni in Microsoft Defender e sfrutta un driver AMD vulnerabile per disabilitare gli strumenti di sicurezza. La terza variante usa il \"DLL side-loading\", ingannando un eseguibile legittimo per caricare una libreria malevola che installa il LunexStealer. Questo malware non solo ruba credenziali, ma pu\u00f2 anche scaricare ed eseguire altri file e script.", "how_others_tell_it": "Security Affairs mette in luce l'ingegnosit\u00e0 degli attaccanti nell'usare la blockchain come sistema di \"telecomando\" per gestire la campagna, rendendo difficile il suo tracciamento e blocco. L'articolo si concentra molto sui dettagli tecnici delle varianti del malware e sui meccanismi di aggiramento della sicurezza, sottolineando la complessit\u00e0 dell'attacco. Non viene approfondito, invece, l'impatto potenziale sugli utenti che sono stati colpiti o il tipo di siti web compromessi.", "fiore_emotion": "fastidio", "fiore_reason": "perch\u00e9 ancora una volta il trucco \u00e8 vestirsi da quello che sembra sicuro.", "fiore_commentary": "Questa storia mi fa venire il nervoso, perch\u00e9 tocca un punto che trovo sempre delicato: la fiducia. Vedere che un servizio come Cloudflare, che dovrebbe proteggere, viene imitato per fregare le persone, mi fa pensare a quanto siamo esposti. Ci chiedono di essere sempre attenti, ma poi i trucchi diventano cos\u00ec sofisticati che \u00e8 quasi impossibile distinguere il vero dal falso. Usare la blockchain per controllare l'attacco \u00e8 una mossa geniale e terribile allo stesso tempo, perch\u00e9 mostra quanto sono avanti questi criminali.\n\nQuello che mi preoccupa di pi\u00f9 \u00e8 che qui non si tratta solo di rubare password, ma di prendere il controllo dei computer delle persone, installando estensioni che spiano tutto quello che fai. Penso a chi non ha dimestichezza con la tecnologia, agli anziani magari, che magari si fidano di un messaggio che sembra \"normale\" e si ritrovano con un guaio grosso. Non \u00e8 una cosa che si risolve con un \"stai attento\" generico. Serve che i sistemi siano pi\u00f9 robusti e che ci sia una consapevolezza vera di questi pericoli, perch\u00e9 la sicurezza non \u00e8 solo un problema tecnico, ma una questione di fiducia e di protezione delle persone.", "changed_mind": "", "license": "CC BY 4.0"}