Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Lunex Stealer го злоупотребува AMD драјверот за да го оневозможи безбедносното следење и да ги украде акредитивите од прелистувачите

Малициозниот софтвер [Psychedelic Stealer], кој се дистрибуира преку компромитирани украински веб-страници со користење на проверки на Cloudflare во стилот на ClickFix, е дел од поширока Malware-as-a-Service (MaaS) платформа наречена Lunex.

Новите сознанија доаѓаат од Ontinue, која ја опиша активноста како напад во четири фази, насочен кон корисници кои зборуваат украински.

„Нападниот синџир започнува со лажна CAPTCHA страница, а завршува со инсталирање целосно опремен C2 агент“, изјави истражувачот за закани од Ontinue, Rhys Downing, во техничкиот извештај. „Stealer-от извлекува акредитиви и податоци од седум прелистувачи базирани на Chromium, краде паричници за криптовалути и воспоставува постојан далечински пристап до датотечниот систем преку Native Messaging Host базиран на PowerShell, инсталиран во прелистувачот на жртвата.“

Инфекцијата користи лажни MSI инсталатери доставени преку ClickFix за да активира серија дејства, меѓу кои и испорака на loader наречен LunexLoader, кој е дизајниран да го заобиколи User Account Control (UAC) на Windows преку COM објектот CMSTPLUA, да ја искористи техниката Bring Your Own Vulnerable Driver (BYOVD) за избегнување на безбедносните механизми и, на крајот, да го преземе payload-от на stealer-от.

Користењето на техниката BYOVD е значајно, особено затоа што ретко се користи како претходник на payload во последната фаза, како што е крадец на информации. Lunex го искористува ранливиот kernel-mode драјвер за AMD Radeon Software (PDFWKRNL.sys), кој е подложен на CVE-2023-20598, за ескалација на привилегиите и „ослепување“ на процесите поврзани со безбедноста, додека тие продолжуваат да работат.

Psychedelic Stealer за првпат беше документиран претходно оваа недела од Arctic Wolf Labs, која го опиша начинот на работа на напаѓачот. Тој се состоел од компромитирање на легитимни веб-страници што припаѓаат на клиника за третман на коса, производител на макети, специјализирана книжарница, психолошка установа, продавница за алати и продавница за автомобилска опрема, со цел да се вметне iframe елемент дизајниран да ја прикажува измамничката ClickFix содржина.

„Нашата анализа на нападниот синџир покажа дека, пред да биде доставен stealer-от, малициозниот софтвер е дизајниран да искористи легитимен, но ранлив драјвер за да ги исклучи безбедносните алатки на компјутерот на жртвата. Откако овие заштити ќе бидат оневозможени, информацискиот stealer се активира за да ги украде лозинките од прелистувачот, session cookies и податоците од паричниците за криптовалути“, изјави Downing за The Hacker News.

Најраната референца за Lunex во сајбер-безбедносната литература датира од јуни 2026 година, кога Luke Wilkinson од BlueTeamCoolTeam идентификувал шест активни Lunex Stealer command-and-control (C2) панели низ САД, Финска, Германија, Холандија и Украина.

LunexStealer (познат и како Psychedelic Stealer) C2 панел | Извор: BlueTeamCoolTeam

Важно е да се напомене дека и Psychedelic Stealer и LunexStealer се однесуваат на истиот компонент од MaaS платформата. „Psychedelic“ е името на малициозната датотека што се извршува на уредите на жртвите, додека Lunex е основната платформа што се продава на повеќе криминални групи. Токму затоа се користат имињата „Lunex“ и „LunexStealer“, објасни Downing.

По извршувањето, LunexStealer комуницира со Lunex панелот на 193.178.159[.]128 преку HTTP за да овозможи сеопфатно крадење информации:

  • Краде акредитиви од Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX и Vivaldi.
  • Ги идентификува петте десктоп паричници за криптовалути: Bitcoin Core, Litecoin, Exodus, Atomic Wallet и Electrum, како и четири паричници достапни преку екстензии на прелистувачот: MetaMask, MetaMask Legacy, OKX Wallet и SafePal Wallet, а потоа ги извлекува релевантните податоци од нив.
  • Воспоставува постојаност преку Registry Run клуч, скриена закажана задача наречена „psychedelicloveUtils“ и регистрира Chrome Native Messaging bridge или host (NMH), кој му овозможува на stealer-от да извршува дополнителни дејства.

„Host-от се потпира на PowerShell скрипта со големина од 13.200 бајти, вградена во .rdata секцијата, која го имплементира Chrome Native Messaging протоколот преку стандарден влез и излез“, изјави Downing. „NMH работи во контекст на процесот на Chrome. Тој продолжува да функционира и по бришење на stealer бинарната датотека, рестартирање на системот и рестартирање на прелистувачот.“

PowerShell скриптата поддржува шест дејства поврзани со датотечниот систем:

  • list_drives – ги идентификува сите букви на дискови од C до Z.
  • list_dir – ја прикажува содржината на директориумите заедно со големината на датотеките.
  • read_file – чита произволни датотеки во делови од 512 KB, како и датотеки со големина до 524 MB.
  • write – запишува произволни податоци во која било патека на датотечниот систем.
  • download – презема датотеки од системот.
  • run – извршува произволни програми.

Дополнително, LunexStealer инјектира малициозна Chrome екстензија преку манипулирање со Chrome Secure Preferences и дефинира широки дозволи за cookies, историја, bookmarks, tabs, storage, proxy, scripting, declarativeNetRequest и сите HTTP и HTTPS URL-адреси. Со ова, екстензијата добива целосна видливост и контрола врз активностите на жртвата во прелистувачот.

Анализата на Lunex панелот упатува на руски јазичен развивач или тим за развој. Идентификувани се 28 уникатни панели во 13 земји, што претставува значително проширување во споредба со јуни 2026 година. Овие панели се хостирани во Русија, САД, Обединетото Кралство, Холандија, Франција, Германија, Турција и Бангладеш.

„Овој раст за само неколку месеци покажува дека платформата активно се проширува и се користи или од еден напаѓач, или се продава на други напаѓачи, а не само од еден оператор“, изјави Downing.

Утврдено е дека еден од панелите хостирани во Турција се поврзува со пет phishing домени:

  • account-sams-club[.]com
  • teamwork-recover-password[.]com
  • namshi-uae[.]com
  • whatsappbusineses[.]com
  • ibraq-perfumes[.]com

Ова укажува дека функционалностите на MaaS платформата не се ограничуваат само на крадење акредитиви, туку овозможуваат и имитирање на брендови и phishing напади.

„Синџирот за доставување преку BYOVD, кој користи нулирање на kernel callback-ите насочено преку PDB наместо прекинување на процесите, претставува потивок пристап кон неутрализирање на EDR, при што безбедносните производи продолжуваат да работат, но не можат да ги забележат активностите“, соопшти Ontinue.

„Тестирањето покажа дека ниту HVCI ниту актуелната Microsoft Vulnerable Driver Blocklist не го спречуваат вчитувањето на конкретната варијанта на PDFWKRNL.sys користена во овој синџир. Овој пропуст сè уште постои и покрај тоа што hash-вредноста на драјверот е заведена во проектот LOLDrivers уште од март 2026 година.“

Извори:

  • The Hacker News – Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials The Hacker News