
Wprowadzenie do problemu / definicja
Lunex Stealer, znany również jako Psychedelic Stealer, to złośliwe oprogramowanie typu infostealer oferowane w modelu malware-as-a-service. Jego głównym celem jest kradzież danych uwierzytelniających, ciasteczek sesyjnych, informacji z portfeli kryptowalutowych oraz utrzymywanie dostępu do zainfekowanego środowiska. Najnowsze analizy wskazują, że zagrożenie wyróżnia się połączeniem skutecznych metod dystrybucji z bardziej zaawansowaną techniką BYOVD, polegającą na wykorzystaniu legalnego, lecz podatnego sterownika do osłabienia mechanizmów ochronnych systemu.
W skrócie
Kampania opiera się na czteroetapowym łańcuchu infekcji, wymierzonym przede wszystkim w użytkowników ukraińskojęzycznych. Atak rozpoczyna się od przynęty ClickFix z fałszywą stroną CAPTCHA, po czym ofiara uruchamia spreparowany instalator MSI. Następnie loader obchodzi kontrolę UAC, ładuje podatny sterownik AMD Radeon Software i wykorzystuje go do wyciszenia monitoringu bezpieczeństwa bez zamykania procesów ochronnych. Dopiero na końcu wdrażany jest właściwy moduł kradnący dane z przeglądarek, portfeli kryptowalutowych i rozszerzeń.
- fałszywa weryfikacja CAPTCHA jako przynęta,
- instalator MSI uruchamiający loader,
- obejście UAC i technika BYOVD,
- kradzież danych oraz utrwalanie dostępu.
Kontekst / historia
Lunex pojawił się w analizach branżowych w połowie 2026 roku jako rozwijająca się platforma MaaS. W kolejnych miesiącach obserwowano wzrost liczby aktywnych paneli C2 w wielu krajach, co może świadczyć o komercjalizacji narzędzia i jego wykorzystaniu przez różnych operatorów. W najnowszej odsłonie kampanii malware dostarczano za pośrednictwem przejętych legalnych stron internetowych, do których wstrzykiwano elementy iframe serwujące przynętę ClickFix.
To podejście zwiększa wiarygodność ataku, ponieważ ofiara trafia na znaną lub zaufaną witrynę, a nie na typowy serwis phishingowy. Istotnym elementem kampanii jest również połączenie klasycznego stealera z technikami częściej spotykanymi w bardziej zaawansowanych operacjach post-exploitation. W praktyce podnosi to poziom ryzyka zarówno dla użytkowników indywidualnych, jak i dla organizacji.
Analiza techniczna
Łańcuch ataku zaczyna się od fałszywego ekranu weryfikacji, który nakłania użytkownika do pobrania i uruchomienia instalatora MSI. Pakiet uruchamia loader przygotowujący środowisko do wdrożenia finalnego ładunku. Jednym z pierwszych działań jest obejście UAC z użyciem obiektu COM CMSTPLUA, co pozwala uzyskać podwyższone uprawnienia bez wywoływania natychmiastowego alarmu.
Kolejny etap obejmuje technikę BYOVD. Atakujący wykorzystują legalny sterownik trybu jądra PDFWKRNL.sys, powiązany z oprogramowaniem AMD Radeon Software i podatny na CVE-2023-20598. W praktyce umożliwia to eskalację uprawnień oraz ingerencję w działanie mechanizmów ochronnych. Zamiast bezpośrednio wyłączać oprogramowanie ochronne, malware ogranicza jego zdolność do monitorowania aktywności, pozostawiając procesy formalnie aktywne.
Po przygotowaniu systemu wdrażany jest komponent odpowiedzialny za kradzież danych. Lunex Stealer zbiera informacje z przeglądarek opartych na Chromium, w tym Chrome, Edge, Brave, Opera, Opera GX, Vivaldi i Yandex Browser. Zakres pozyskiwanych danych obejmuje hasła, ciasteczka, dane sesyjne oraz inne artefakty umożliwiające przejmowanie kont bez znajomości hasła.
Malware przeszukuje również środowisko pod kątem portfeli kryptowalutowych, zarówno desktopowych, jak i działających jako rozszerzenia przeglądarkowe. Dodatkowo ustanawia trwałość na kilka sposobów jednocześnie: przez klucz Run w rejestrze, ukryte zadanie harmonogramu oraz rejestrację Native Messaging Host dla Chrome. Ten ostatni mechanizm jest szczególnie istotny, ponieważ może umożliwiać dalszą komunikację i wykonywanie operacji z poziomu kontekstu przeglądarki.
Zaobserwowany skrypt PowerShell osadzony w komponencie Native Messaging Host wspiera operacje przypominające lekkiego agenta zdalnego dostępu. Obejmuje to enumerację dysków, listowanie katalogów, odczyt i zapis plików, pobieranie danych z systemu oraz uruchamianie programów. Dodatkowym elementem jest wstrzyknięcie złośliwego rozszerzenia przez manipulację ustawieniami Chrome Secure Preferences, co daje napastnikowi szeroki wgląd w aktywność użytkownika oraz możliwość dalszej kontroli nad ruchem przeglądarkowym.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem infekcji jest utrata poufnych danych, w tym poświadczeń dostępowych, aktywnych sesji przeglądarkowych oraz danych portfeli kryptowalutowych. W środowisku firmowym może to prowadzić do przejęcia kont SaaS, poczty elektronicznej, repozytoriów kodu, paneli administracyjnych i dostępu VPN. Szczególnie niebezpieczna jest kradzież ciasteczek sesyjnych, ponieważ może umożliwić obejście części mechanizmów MFA.
Drugim istotnym zagrożeniem jest osłabienie skuteczności narzędzi bezpieczeństwa bez ich jawnego wyłączenia. Dla zespołów SOC oznacza to ryzyko fałszywego poczucia bezpieczeństwa, gdy agent EDR wydaje się działać poprawnie, ale jego zdolność do wykrywania lub raportowania aktywności została ograniczona. Taka sytuacja może wydłużyć czas wykrycia incydentu i zwiększyć szansę na dalszą eksfiltrację danych lub wdrożenie kolejnych ładunków.
Z perspektywy strategicznej niepokojący jest również model MaaS i rosnąca infrastruktura C2. Oznacza to, że narzędzie może być łatwo adaptowane do różnych kampanii phishingowych, oszustw podszywających się pod znane marki oraz ataków oportunistycznych wymierzonych w wiele sektorów jednocześnie.
Rekomendacje
Organizacje powinny w pierwszej kolejności wzmocnić kontrolę nad ładowaniem sterowników i wdrożyć polityki blokujące znane podatne sterowniki. Należy regularnie testować skuteczność zabezpieczeń na poziomie jądra oraz weryfikować konfigurację mechanizmów takich jak HVCI czy WDAC. Ważne jest również monitorowanie nietypowego użycia instalatorów MSI, uruchamiania PowerShell z nietypowych lokalizacji, modyfikacji kluczy Run, tworzenia ukrytych zadań harmonogramu oraz rejestracji Native Messaging Host.
Wysoką wartość detekcyjną mają także zdarzenia związane z manipulacją plikami preferencji Chrome i nagłym pojawieniem się rozszerzeń o bardzo szerokich uprawnieniach. W obszarze ochrony użytkownika końcowego kluczowe pozostaje szkolenie z rozpoznawania przynęt ClickFix i fałszywych ekranów CAPTCHA.
- ograniczenie lokalnych uprawnień administratora,
- wdrożenie ochrony przeglądarek i monitoringu integralności rozszerzeń,
- częsta rotacja sesji i unieważnianie tokenów po wykryciu podejrzanej aktywności,
- stosowanie MFA odpornego na phishing,
- izolowanie i analiza hostów z nietypowymi sterownikami lub artefaktami Native Messaging Host,
- przeszukiwanie środowiska pod kątem wskaźników kompromitacji związanych z Lunex i Psychedelic Stealer.
W przypadku podejrzenia kompromitacji samo usunięcie pliku malware może nie wystarczyć. Konieczne jest sprawdzenie mechanizmów trwałości, rozszerzeń przeglądarkowych, zaplanowanych zadań, kluczy rejestru oraz ewentualnie przejętych sesji w usługach chmurowych.
Podsumowanie
Lunex Stealer pokazuje, że współczesne infostealery coraz częściej łączą masową skalę działania z technikami znanymi z bardziej zaawansowanych kampanii. Wykorzystanie podatnego sterownika AMD do osłabiania zabezpieczeń, obejście UAC, trwałość oparta na Native Messaging Host oraz rozbudowana kradzież danych z przeglądarek i portfeli kryptowalutowych sprawiają, że zagrożenie stanowi poważny problem operacyjny. Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona endpointów musi obejmować nie tylko klasyczne wykrywanie malware, ale również kontrolę sterowników, integralność przeglądarek i aktywne wykrywanie subtelnych technik unikania detekcji.