Lunex Stealer folosește un driver AMD semnat pentru a dezactiva soluțiile de securitate și a fura credențiale
O operațiune malware-as-a-service (MaaS) cunoscută sub numele de Lunex — urmărită anterior ca Psychedelic Stealer — a fost observată rulând un lanț de atac în mai multe etape care combină o pagină falsă de tip CAPTCHA cu o tehnică „bring-your-own-vulnerable-driver” (BYOVD) pentru a dezactiva monitorizarea de securitate înainte de a fura credențiale din browser, portofele cripto și alte date.
Ce s-a întâmplat
Victimele sunt atrase prin site-uri legitime compromise, care afișează o pagină falsă de verificare în stilul cunoscutelor pagini de inginerie socială „ClickFix”. Finalizarea verificării false declanșează un lanț bazat pe PowerShell care instalează în final stealer-ul Lunex, împreună cu un driver AMD Ryzen Master semnat legitim, dar vulnerabil.
În loc să oprească direct procesele de securitate — o acțiune care ar putea declanșa alerte — malware-ul anulează callback-urile din kernel înregistrate de produsele AV/EDR, o tehnică mai discretă care lasă agentul de securitate să pară activ, deși capacitatea sa de a detecta activitatea malițioasă este blocată. Driverul folosit este afectat de o vulnerabilitate cunoscută de escaladare a privilegiilor, iar testele au arătat că lista curentă de drivere vulnerabile blocate de Microsoft și protecția HVCI nu opresc această cale specifică de exploatare, deși amprenta driverului este publică în catalogul LOLDrivers de câteva luni.
Odată ce monitorizarea este dezactivată, componenta de tip stealer intră în acțiune: extrage credențialele salvate din toate browserele importante bazate pe Chromium și Gecko, identifică portofele desktop (Bitcoin Core, Litecoin, Exodus, Atomic Wallet, Electrum) și portofele sub formă de extensii de browser (MetaMask, inclusiv versiunea veche, OKX Wallet, SafePal), și instalează o extensie Chrome malițioasă cu permisiuni extinse asupra cookie-urilor, istoricului, marcajelor, filelor deschise și întregului trafic HTTP/HTTPS.
Pentru persistență și acces la distanță, malware-ul înregistrează o gazdă Chrome Native Messaging susținută de un script PowerShell care rulează chiar în procesul browserului. Acest script permite listarea unităților și directoarelor, citirea și scrierea de fișiere arbitrare, descărcarea de payload-uri și executarea de programe — practic un canal de acces la distanță ușor, care supraviețuiește ștergerii fișierului inițial al stealer-ului, repornirilor sistemului și restart-urilor browserului.
De ce contează
Nu este vorba despre un instrument izolat. Analiza panourilor de control arată o platformă întreținută activ, cu zeci de panouri răspândite în peste zece țări — o creștere care sugerează fie un singur operator care se extinde, fie revânzarea kit-ului către mai multe grupuri infracționale. Unul dintre panouri a fost găsit direcționând către domenii de phishing care imită branduri din retail, resurse umane și mesagerie de business, ceea ce arată că platforma este folosită și pentru phishing de credențiale, nu doar pentru furt direct.
Abordarea BYOVD combinată cu orbirea soluțiilor de securitate este preocuparea principală pentru echipele de apărare: ea vizează exact prezumția că „agentul EDR rulează, deci suntem protejați”. Un proces care pare sănătos, dar căruia i-a fost eliminată chirurgical vizibilitatea, poate lăsa un mediu expus mult mai mult timp decât o blocare vizibilă.
Ce e de făcut
- Activați politicile de reducere a suprafeței de atac și de blocare a driverelor și nu presupuneți că lista implicită Microsoft de drivere vulnerabile acoperă orice driver abuzat — validați cu telemetria proprie a soluției EDR.
- Monitorizați înregistrările neașteptate de Chrome Native Messaging Host și auditați periodic extensiile Chrome instalate și permisiunile lor, în special cele care solicită acces larg la host-uri.
- Tratați încărcarea neașteptată a driverelor de utilitate/GPU ale unor producători (ex. Ryzen Master și similare), în afara fluxurilor normale de actualizare software, ca pe un semnal de alarmă care merită investigat.
- Resetați credențialele și rotiți cheile portofelelor cripto pentru orice utilizator suspectat de expunere, în loc să considerați suficientă o scanare antivirus „curată” ulterioară — această tehnică vizează exact integritatea scanării.
- Fiți precauți cu paginile „verifică faptul că ești om” care cer rularea unei comenzi sau lipirea a ceva în Run/PowerShell — acesta este un indicator puternic de tip ClickFix, indiferent de site-ul care îl găzduiește.
