
Wprowadzenie do problemu / definicja
Lunex Stealer, określany również jako Psychedelic Stealer, to platforma malware-as-a-service zaprojektowana do kradzieży danych uwierzytelniających, plików cookie sesyjnych oraz informacji z portfeli kryptowalutowych. Najnowsza kampania pokazuje jednak, że zagrożenie wykracza poza typowy model infostealera, ponieważ łączy kradzież danych z technikami utrudniającymi wykrycie aktywności przez narzędzia bezpieczeństwa.
Kluczowym elementem tej operacji jest wykorzystanie podatnego sterownika AMD w scenariuszu BYOVD, czyli Bring Your Own Vulnerable Driver. Dzięki temu malware może ograniczać skuteczność monitoringu bezpieczeństwa, nie wyłączając wprost produktów ochronnych, co utrudnia analizę incydentu i wydłuża czas potrzebny na wykrycie kompromitacji.
W skrócie
- Atak rozpoczyna się od fałszywej strony weryfikacyjnej typu ClickFix.
- Ofiara pobiera spreparowany instalator MSI uruchamiający wieloetapowy łańcuch infekcji.
- Malware obchodzi UAC z użyciem komponentu COM CMSTPLUA.
- Następnie ładuje podatny sterownik AMD PDFWKRNL.sys powiązany z CVE-2023-20598.
- Środowisko ochronne jest osłabiane bez jawnego zatrzymywania procesów bezpieczeństwa.
- Końcowy ładunek wykrada dane z przeglądarek Chromium, portfeli kryptowalutowych i utrzymuje trwałość w systemie.
Kontekst / historia
Lunex był już wcześniej opisywany jako komercyjna platforma MaaS udostępniana wielu operatorom, a nie pojedyncze narzędzie przypisane jednej grupie. Taki model zwiększa skalę zagrożenia, ponieważ pozwala różnym aktorom korzystać z gotowej infrastruktury, paneli zarządzania oraz rozwijanych na bieżąco komponentów ataku.
W najnowszej kampanii szczególną uwagę zwraca wykorzystanie przejętych legalnych stron internetowych, na których osadzano elementy prowadzące do przynęt ClickFix. To połączenie socjotechniki z technikami unikania detekcji typowymi dla bardziej zaawansowanych operacji pokazuje, że granica między masowymi kampaniami kradzieży danych a działaniami post-exploitation staje się coraz mniej wyraźna.
Analiza techniczna
Łańcuch infekcji ma budowę wieloetapową. Użytkownik trafia najpierw na fałszywy mechanizm weryfikacyjny, który podszywa się pod CAPTCHA lub kontrolę bezpieczeństwa przeglądarki. W praktyce celem takiej przynęty jest nakłonienie ofiary do pobrania i uruchomienia złośliwego instalatora MSI.
Po uruchomieniu pakietu aktywowany jest loader określany jako LunexLoader. Komponent ten odpowiada za obejście mechanizmu UAC przy użyciu obiektu COM CMSTPLUA, co umożliwia przejście do kolejnych etapów z podwyższonymi uprawnieniami. To ważny moment ataku, ponieważ otwiera drogę do użycia sterownika działającego na poziomie jądra.
Następnie malware wdraża technikę BYOVD i wykorzystuje legalny, lecz podatny sterownik PDFWKRNL.sys powiązany z oprogramowaniem AMD Radeon oraz luką CVE-2023-20598. W praktyce pozwala to atakującym wpływać na mechanizmy systemowe w sposób korzystny z perspektywy unikania detekcji. Szczególnie niebezpieczne jest to, że narzędzia ochronne mogą nadal wyglądać na aktywne, mimo że ich zdolność do monitorowania istotnych działań malware została ograniczona.
Po przygotowaniu środowiska uruchamiany jest właściwy stealer. Według analiz celuje on w dane zapisane w przeglądarkach Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX i Vivaldi. Zakres kradzionych informacji obejmuje hasła, ciasteczka sesyjne i inne lokalnie przechowywane artefakty, które mogą posłużyć do przejęcia kont i aktywnych sesji użytkownika.
Malware interesuje się również portfelami kryptowalutowymi. Enumerowane są między innymi aplikacje Bitcoin Core, Litecoin, Exodus, Atomic Wallet i Electrum, a także popularne rozszerzenia przeglądarkowe, takie jak MetaMask, OKX Wallet i SafePal Wallet. Oznacza to, że kampania jest ukierunkowana zarówno na klasyczne dane dostępowe, jak i bezpośrednie zasoby finansowe ofiar.
Za trwałość odpowiada kilka mechanizmów jednocześnie. Złośliwe oprogramowanie tworzy wpis autostartu w rejestrze, dodaje ukryte zadanie harmonogramu oraz rejestruje hosta Chrome Native Messaging. Ten ostatni element jest szczególnie istotny, ponieważ umożliwia dalszą komunikację i wykonywanie poleceń z poziomu kontekstu przeglądarki, co rozszerza możliwości operatora po zakończeniu początkowej infekcji.
Dodatkowo osadzony skrypt PowerShell implementuje funkcje przypominające lekki moduł zdalnej administracji. Pozwala to na przeglądanie systemu plików, odczyt i zapis danych, pobieranie plików oraz uruchamianie programów. Taki zestaw możliwości sprawia, że infekcja nie musi kończyć się na jednorazowej kradzieży danych, lecz może stać się punktem wyjścia do dalszych działań.
Ważną warstwą operacyjną jest także manipulacja ustawieniami Chrome Secure Preferences w celu osadzenia złośliwego rozszerzenia. Rozszerzenie uzyskuje szerokie uprawnienia związane z obsługą cookies, historii, zakładek, kart, magazynu danych, ustawień proxy oraz ruchu HTTP i HTTPS. W efekcie operator może nie tylko obserwować aktywność użytkownika, ale również przejmować sesje lub wpływać na ruch przeglądarkowy.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem tej kampanii jest połączenie skutecznej kradzieży danych z osłabieniem widoczności działań malware na stacji roboczej. Dla zespołów SOC i administratorów oznacza to ryzyko błędnej oceny stanu ochrony, ponieważ agent EDR lub AV może pozostawać widoczny jako uruchomiony, mimo ograniczonej efektywności.
Z perspektywy biznesowej konsekwencje obejmują przejęcie kont użytkowników, aktywnych sesji do usług SaaS, skrzynek pocztowych, paneli administracyjnych oraz środków powiązanych z portfelami kryptowalutowymi. Obecność komponentów umożliwiających pracę na systemie plików dodatkowo zwiększa ryzyko wtórnej eksfiltracji danych, dostarczenia kolejnych ładunków lub wykorzystania przejętej tożsamości do dalszych oszustw.
Istotnym problemem jest również możliwość omijania części istniejących polityk ochronnych związanych z blokowaniem podatnych sterowników. To pokazuje, że sama deklaratywna obecność zabezpieczeń nie wystarcza, jeśli organizacja nie monitoruje w praktyce ładowania sterowników, nietypowych zdarzeń jądra i anomalii w zachowaniu procesów instalacyjnych.
Rekomendacje
Organizacje powinny traktować kampanie ClickFix jako realny i skuteczny wektor wejścia. Oprócz szkoleń użytkowników konieczne jest ograniczanie uruchamiania nieautoryzowanych instalatorów MSI, skryptów PowerShell oraz nietypowych poleceń inicjowanych z poziomu przeglądarki.
W obszarze wykrywania i ochrony warto wdrożyć reguły monitorujące charakterystyczne wskaźniki tej kampanii:
- uruchamianie instalatorów i loaderów z katalogów użytkownika lub innych nietypowych lokalizacji,
- próby obejścia UAC z użyciem CMSTPLUA,
- ładowanie znanych podatnych sterowników wykorzystywanych w scenariuszach BYOVD,
- tworzenie ukrytych zadań harmonogramu,
- rejestrację nowych hostów Chrome Native Messaging,
- modyfikacje plików Chrome Secure Preferences,
- dostęp do magazynów haseł i cookies przeglądarek opartych na Chromium,
- enumerację popularnych portfeli kryptowalutowych i rozszerzeń wallet.
Dodatkowo zalecane jest regularne aktualizowanie sterowników i oprogramowania producentów sprzętu, a także praktyczna weryfikacja skuteczności polityk blokowania podatnych sterowników. Środowiska o podwyższonym poziomie ryzyka powinny rozważyć silniejsze mechanizmy Application Control, bardziej restrykcyjne zasady dla PowerShell oraz kontrolę rozszerzeń przeglądarkowych.
W planach reagowania na incydenty należy uwzględnić analizę artefaktów przeglądarki, wpisów Run w rejestrze, zadań harmonogramu oraz konfiguracji Native Messaging. W przypadku potwierdzonej kompromitacji nie wystarczy izolacja stacji roboczej. Konieczne jest również unieważnienie sesji, reset haseł, rotacja tokenów dostępowych i ocena ekspozycji portfeli kryptowalutowych.
Podsumowanie
Lunex Stealer pokazuje wyraźnie, że współczesne infostealery coraz częściej korzystają z technik kojarzonych wcześniej z bardziej zaawansowanymi operacjami post-exploitation. Wykorzystanie podatnego sterownika AMD do ograniczenia skuteczności monitoringu bezpieczeństwa bez jawnego wyłączania ochrony podnosi skuteczność ataku i znacząco utrudnia detekcję.
Dla obrońców oznacza to konieczność łączenia ochrony przed phishingiem i malware z dojrzałym monitoringiem sterowników, przeglądarek oraz mechanizmów trwałości. Kampanie tego typu potwierdzają, że ochrona endpointów musi obejmować nie tylko klasyczne sygnatury i telemetrię procesów, ale również analizę komponentów jądra i nietypowych ścieżek utrzymania dostępu.
Źródła
- The Hacker News — Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials — https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html
- AMD Security Bulletin — Cross-Process Information Leak / CVE-2023-20598 — https://www.amd.com/en/resources/product-security/bulletin/amd-sb-7008.html
- Chrome for Developers — Native Messaging — https://developer.chrome.com/docs/apps/nativeMessaging