VMTech
Обсудить проект →

Lunex применяет драйвер AMD для обхода защиты и кражи данных

Lunex применяет драйвер AMD для обхода защиты и кражи данных

Исследователи Ontinue обнаружили, что MaaS-платформа Lunex использует уязвимый драйвер AMD Radeon Software PDFWKRNL.sys с CVE-2023-20598, чтобы ослаблять мониторинг средств защиты Windows. После этого компонент Psychedelic Stealer, также известный как LunexStealer, похищает учётные данные из семи браузеров на Chromium, данные криптокошельков и закрепляется в системе.

Атаки были ориентированы на украиноязычных пользователей. По описанию Ontinue, цепочка состоит из четырёх этапов: жертве показывают поддельную CAPTCHA-страницу в стиле ClickFix, затем запускается фальшивый MSI-установщик, доставляющий LunexLoader, а конечной нагрузкой становится стилер с агентом управления.

Уязвимый драйвер оставляет защиту запущенной, но «слепой»

LunexLoader обходит контроль учётных записей Windows через COM-объект CMSTPLUA. Далее злоумышленники применяют подход bring your own vulnerable driver: загружают легитимный, но уязвимый драйвер ядра PDFWKRNL.sys из AMD Radeon Software.

Драйвер, подверженный CVE-2023-20598, используется для повышения привилегий и подавления процессов, связанных с безопасностью. Ontinue отмечает, что атакующие не завершают работу защитных продуктов: они обнуляют kernel callback с опорой на PDB-данные, поэтому EDR может продолжать работать, но терять наблюдаемость за действиями вредоносной программы.

Проверки Ontinue показали, что HVCI и актуальный Microsoft Vulnerable Driver Blocklist не блокируют конкретный вариант PDFWKRNL.sys из этой цепочки. При этом его хеш присутствует в проекте LOLDrivers с марта 2026 года.

Что похищает Lunex и как сохраняет доступ

После запуска LunexStealer связывается по HTTP с панелью Lunex и собирает данные из Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX и Vivaldi. В перечень целей также входят настольные кошельки Bitcoin Core, Litecoin, Exodus, Atomic Wallet и Electrum, а среди расширений — MetaMask, MetaMask Legacy, OKX Wallet и SafePal Wallet.

Для закрепления программа создаёт ключ Registry Run, скрытую задачу планировщика psychedelicloveUtils и Chrome Native Messaging Host. Последний основан на встроенном PowerShell-скрипте размером 13 200 байт и продолжает работать после удаления бинарного файла стилера, перезагрузки компьютера и перезапуска браузера.

Этот компонент умеет перечислять диски и каталоги, читать файлы частями до 524 МБ, записывать данные, скачивать файлы с устройства и запускать программы. Отдельно LunexStealer внедряет вредоносное расширение Chrome, изменяя Secure Preferences; заявленные разрешения дают ему доступ к cookies, истории, закладкам, вкладкам, прокси, скриптам и всем HTTP- и HTTPS-адресам.

Масштаб платформы и вывод для компаний

В июне 2026 года исследователь BlueTeamCoolTeam Люк Уилкинсон обнаружил шесть активных панелей Lunex. Теперь Ontinue идентифицировала 28 уникальных панелей в 13 странах. Анализ панелей указывает на русскоязычного разработчика или команду; один из серверов в Турции был связан с пятью фишинговыми доменами, что показывает использование платформы не только для кражи данных, но и для имитации брендов.

Компаниям стоит проверить, могут ли на рабочих устройствах загружаться известные уязвимые драйверы, и отдельно контролировать запуск MSI-файлов и PowerShell после переходов через CAPTCHA-проверки. Поскольку Lunex нацелен на браузерные сессии и сохраняет доступ через Native Messaging Host, полезно также искать изменения Chrome Secure Preferences, неизвестные расширения и скрытые задания планировщика.

#cybersecurity#malware#endpointsecurity#browsersecurity
Открытая аналитика
На сайте 19 просмотров
мин чтения 4 26.09.2026
В Instagram 2 просмотров
В Instagram 1 охват
Instagram

Lunex применяет драйвер AMD для обхода защиты и кражи данных

Открыть публикацию в Instagram ↗