Lunex Stealer Exploite le Driver AMD pour Voler des Identifiants
Un malware ciblant les utilisateurs ukrainiens utilise un driver AMD pour désactiver la surveillance et voler des credentials de navigateurs.
Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials
- Le malware LunexStealer (souvent appelé Psychedelic Stealer) est distribué via des sites web ukrainiens compromis, en utilisant des vérifications Cloudflare de type ClickFix pour imiter des pages CAPTCHA.
- L’attaque suit une chaîne de quatre étapes : une page de CAPTCHA fausse, un loader (LunexLoader), une exécution via un driver vulnérable AMD (PDFWKRNL.sys), puis le déploiement final du stealer.
- Le driver PDFWKRNL.sys est vulnérable à CVE-2023-20598, exploité pour élever les privilèges et désactiver les processus de surveillance sans les arrêter, permettant une évitement de détection par les solutions EDR.
- LunexStealer extrait des identifiants de navigateurs Chromium (Google Chrome, Edge, Brave, etc.), données de portefeuilles cryptographiques (Bitcoin Core, MetaMask, Electrum, etc.) et établit une persistence via un registre, une tâche planifiée ("psychedelicloveUtils") et un hôte natif de Chrome (NMH).
- Ce hôte est alimenté par un script PowerShell de 13,200 octets dans la section
.rdata, permettant des opérations de système comme lire, écrire, lister des fichiers ou exécuter des programmes, avec des limites de taille (max 524 Mo). - Le panel de contrôle de Lunex est hébergé dans 13 pays, dont la Russie, les États-Unis, le Royaume-Uni, les Pays-Bas, la France, l’Allemagne, la Turquie et le Bangladesh, avec 28 panneaux uniques identifiés, indiquant une expansion rapide du MaaS.
- Un panneau turc redirige vers 5 domaines de phishing (ex. account-sams-club.com, whatsappbusineses.com), montrant que le MaaS permet non seulement le vol d’identifiants, mais aussi la falsification de marques.
- La technique de BYOVD (Bring Your Own Vulnerable Driver) est rarement utilisée avant le déploiement final, et elle échappe aux protections comme HVCI ou la liste de drivers vulnérables de Microsoft, malgré un hash publié en mars 2026 dans le projet LOLDrivers.