VMTech
Razgovarajmo →

Lunex koristi AMD drajver za prikriveno gašenje bezbednosnog nadzora

Lunex koristi AMD drajver za prikriveno gašenje bezbednosnog nadzora

Ontinue je otkrio da platforma Lunex, poznata i kroz komponentu Psychedelic Stealer, koristi ranjivi drajver AMD Radeon Software PDFWKRNL.sys i propust CVE-2023-20598 kako bi povećala privilegije i onesposobila nadzor bezbednosnih procesa. Lanac napada cilja korisnike koji govore ukrajinski, krade podatke iz sedam Chromium pregledača i prikuplja sadržaj iz devet kripto-novčanika.

Kampanja počinje kompromitovanim legitimnim sajtovima na koje je ubačen iframe sa lažnom Cloudflare CAPTCHA proverom u ClickFix stilu. Žrtva zatim dobija lažni MSI instalater, koji pokreće LunexLoader. Taj učitavač koristi CMSTPLUA COM objekat za zaobilaženje Windows UAC mehanizma, potom preuzima završni stealer.

Ranjivi drajver kao način za izbegavanje odbrane

Lunex primenjuje pristup BYOVD, odnosno unos sopstvenog ranjivog drajvera, kao korak pre isporuke krajnjeg malvera. PDFWKRNL.sys radi u kernel režimu i omogućava napadačima da, uz PDB vođeno nuliranje kernel callback funkcija, oslepe bezbednosne proizvode dok ih ne gase. Zato zaštitni proces može delovati aktivno, iako više nema potreban uvid u ponašanje sistema.

Ontinue navodi da ni HVCI ni aktuelna Microsoft Vulnerable Driver Blocklist lista nisu sprečili učitavanje konkretne varijante PDFWKRNL.sys. Hash tog drajvera evidentiran je u projektu LOLDrivers od marta 2026. godine. Ovaj nalaz je važan jer se BYOVD ređe viđa kao priprema za krađu informacija nego u drugim vrstama napada.

Krađa podataka i trajni pristup kroz Chrome

Nakon izvršavanja, LunexStealer preko HTTP-a komunicira sa Lunex panelom i preuzima akreditive iz Google Chrome-a, Microsoft Edge-a, Brave-a, Yandex Browser-a, Opera-e, Opera GX-a i Vivaldi-ja. Takođe pretražuje Bitcoin Core, Litecoin, Exodus, Atomic Wallet i Electrum, kao i ekstenzije MetaMask, MetaMask Legacy, OKX Wallet i SafePal Wallet.

Postojanost ostvaruje Registry Run ključem, skrivenim zakazanim zadatkom nazvanim psychedelicloveUtils i Chrome Native Messaging hostom. Host je zasnovan na PowerShell skripti od 13.200 bajtova i ostaje funkcionalan posle brisanja binarnog stealera, ponovnog pokretanja sistema i restarta pregledača. Može da popisuje diskove i direktorijume, čita i upisuje datoteke, preuzima sadržaj i izvršava programe.

Malver menja Chrome Secure Preferences i ubacuje zlonamernu ekstenziju sa dozvolama za kolačiće, istoriju, obeleživače, kartice, skladište, proksi, skriptovanje i HTTP/HTTPS adrese. Istraživači su identifikovali 28 jedinstvenih Lunex panela u 13 država, dok jedan panel u Turskoj vodi do pet phishing domena, što ukazuje i na podršku za lažno predstavljanje brendova.

Operativni zaključak

Organizacije treba da nadziru instalaciju drajvera i neuobičajene promene Chrome podešavanja, kao i da blokiraju izvršavanje sumnjivih MSI paketa pokrenutih kroz lažne provere. Posebnu pažnju zahtevaju ClickFix obrasci, PowerShell aktivnosti i nova Native Messaging podešavanja, jer prisutan bezbednosni agent u ovom lancu ne mora značiti da je nadzor zaista delotvoran.

#cybersecurity#malware#endpointsecurity#browsersecurity
Otvorena analitika
Na sajtu 19 pregleda
min čitanja 3 26.09.2026
Na Instagramu 2 pregleda
Na Instagramu 1 doseg
Instagram

Lunex koristi AMD drajver za prikriveno gašenje bezbednosnog nadzora

Otvorite objavu na Instagramu ↗