Lunex macht aus einem verwundbaren AMD-Treiber eine Tarnschicht für den Diebstahl von Browserdaten und Wallets

LunexLoader nutzt verwundbaren AMD-Treiber und kompromittierte Websites, um UAC zu umgehen und Browserdaten sowie Krypto-Wallets zu stehlen.

Lunex macht aus einem verwundbaren AMD-Treiber eine Tarnschicht für den Diebstahl von Browserdaten und Wallets
Malware

Illustration mit KI erzeugt

Kompromittierte Websites schleusen Opfer durch eine vierstufige Infektionskette

Eine aktuelle Malware-Kampagne richtet sich gegen ukrainischsprachige Nutzerinnen und Nutzer. Sie kombiniert kompromittierte Websites, gefälschte Software-Installer, die Umgehung von Sicherheitsmechanismen auf Kernel-Ebene und dauerhaften Zugriff auf Browser.

Die Angriffe beginnen mit legitimen ukrainischen Websites, die so manipuliert wurden, dass sie ein schädliches iFrame laden. Besucherinnen und Besucher landen auf einer Seite im ClickFix-Stil, die eine Cloudflare-Verifizierungsabfrage imitiert und sie zu gefälschten MSI-Installern weiterleitet.

Arctic Wolf Labs beobachtete unabhängig davon, wie Psychedelic Stealer über kompromittierte Websites verschiedener Organisationen verbreitet wurde. Dazu gehörten eine Haarbehandlungsklinik, ein Modellbauhersteller, ein Fachbuchhändler, eine psychologische Einrichtung, ein Werkzeughändler und ein Autohändler. Die Vielfalt der betroffenen Websites deutet darauf hin, dass die Angreifer verfügbare Webinfrastruktur ausnutzen, statt sich auf eine bestimmte Branche zu konzentrieren.

Die Installer laden LunexLoader, der das System für die abschließende Payload zum Informationsdiebstahl vorbereitet. Dazu umgeht er die Windows-Benutzerkontensteuerung (UAC), lädt einen verwundbaren Kernel-Treiber, beeinträchtigt Sicherheitsprogramme und ruft den Stealer ab.

Die Namensgebung kann verwirrend sein: Psychedelic Stealer bezeichnet die Malware, die auf infizierten Computern ausgeführt wird. Lunex steht dagegen für die umfassendere Malware-as-a-Service-Plattform, die an mehrere kriminelle Gruppen verkauft wird. In manchen Berichten wird die Payload auch LunexStealer genannt.

LunexLoader missbraucht CMSTPLUA, um bis zum Windows-Kernel vorzudringen

Zunächst versucht der Loader, die Benutzerkontensteuerung über das CMSTPLUA COM object zu umgehen. Anschließend setzt er eine Bring-Your-Own-Vulnerable-Driver-Technik (BYOVD) ein und verwendet dafür PDFWKRNL.sys, einen Kernelmodustreiber, der mit AMD Radeon Software verknüpft ist.

Für BYOVD-Angriffe müssen Angreifer nicht unbedingt einen schädlichen Treiber entwickeln. Stattdessen schleust die Malware einen legitim signierten, aber verwundbaren Treiber auf den Computer des Opfers und nutzt dessen privilegierten Kernelzugriff aus. Eine gültige Signatur kann dazu führen, dass Windows und einige Endpoint-Sicherheitslösungen die Komponente als weniger verdächtig einstufen.

Der von Lunex verwendete Treiber ist von CVE-2023-20598 betroffen, einer Schwachstelle durch unzureichendes Berechtigungsmanagement, die als CWE-269 geführt wird. Sie hat einen CVSS-v3-Basisscore von 7,8 und folgenden Vektor:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Die Schwachstelle kann es einem authentifizierten Angreifer mit lokalen, niedrigen Berechtigungen ermöglichen, eine IOCTL-Anfrage zu erstellen und die I/O-Steuerung über beliebige Hardware-Ports oder physische Adressen zu erlangen. Eine erfolgreiche Ausnutzung könnte die Ausführung beliebigen Codes ermöglichen und die Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigen.

Lunex nutzt diesen Zugriff, um seine Berechtigungen zu erweitern und sicherheitsrelevante Prozesse zu stören. Anstatt diese Prozesse einfach zu beenden, was Warnmeldungen auslösen oder den Angriff verraten könnte, nutzt die Malware Berichten zufolge Informationen aus Debugsymbolen in PDB-Dateien, um Kernel-Callbacks aufzuspüren und auf null zu setzen.

So können Sicherheitsprozesse sichtbar weiterlaufen, obwohl sie relevante Systemereignisse nur noch eingeschränkt empfangen oder verarbeiten können. Die Beeinträchtigung bleibt dadurch weniger auffällig.

Betroffene AMD-Software und -Hardware laut NVD

Laut NVD sind AMD Radeon Software-Versionen vor 23.9.2 betroffen. Außerdem führt die Datenbank die folgenden Radeon-Produkte auf; für sie ist als Version jeweils - angegeben:

  • AMD Radeon RX 5300
  • AMD Radeon RX 5300 XT
  • AMD Radeon RX 5300M
  • AMD Radeon RX 5500
  • AMD Radeon RX 5500 XT
  • AMD Radeon RX 5500M
  • AMD Radeon RX 5600
  • AMD Radeon RX 5600 XT
  • AMD Radeon RX 5600M
  • AMD Radeon RX 5700
  • AMD Radeon RX 5700 XT

Es wurden weder ein Sicherheitshinweis des Herstellers mit Abhilfemaßnahmen noch kampagnenspezifische Patch-Anweisungen veröffentlicht. Aus den verfügbaren Informationen zur Schwachstelle geht lediglich hervor, dass amd radeon software < 23.9.2 betroffen ist.

Aus dem vorliegenden NVD-Datensatz geht nicht hervor, ob CVE-2023-20598 im Katalog der bekannten, aktiv ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgeführt ist. Eine CISA-Frist für Abhilfemaßnahmen liegt ebenfalls nicht vor. Auch gibt es in den verfügbaren Daten keinen Hinweis auf einen Einsatz von Ransomware.

Der mit dieser Kampagne verknüpfte Treiber-Hash war Berichten zufolge bereits seit März 2026 im LOLDrivers-Projekt dokumentiert. Trotz dieser früheren Dokumentation ergaben Tests, dass weder Hypervisor-Protected Code Integrity (HVCI) noch die aktuelle Liste verwundbarer Treiber von Microsoft das Laden der betreffenden Variante von PDFWKRNL.sys verhinderten.

Diese Schutzmechanismen sollten daher nicht als ausreichende Erkennungs- oder Präventionsmaßnahmen gegen diese Infektionskette betrachtet werden.

Psychedelic Stealer zielt auf Browser und Kryptowährungs-Wallets

Nachdem der Loader die Schutzmechanismen auf dem System geschwächt hat, kommuniziert der Stealer per HTTP mit einem Lunex-Kontrollpanel unter:

193.178.159[.]128

Die Datensammlung zielt auf Zugangsdaten und andere gespeicherte Informationen aus sieben Chromium-basierten Browsern:

  • Google Chrome
  • Microsoft Edge
  • Brave
  • Yandex Browser
  • Opera
  • Opera GX
  • Vivaldi

Außerdem sucht die Malware nach fünf Desktop-Wallets für Kryptowährungen: Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum. Zusätzlich erfasst sie vier Wallets als Browser-Erweiterungen: MetaMask, MetaMask Legacy, OKX Wallet und SafePal Wallet.

Damit erhalten die Angreifer Zugriff auf verschiedene Arten wertvoller Informationen. Browserdaten können angemeldete Sitzungen, gespeicherte Zugangsdaten, den Browserverlauf und Kontoinformationen offenlegen. Der Diebstahl von Wallets kann unmittelbar zu Verlusten in Kryptowährungen führen.

Lunex verändert außerdem die Chrome-Einstellungen unter Secure Preferences, um eine schädliche Erweiterung zu installieren. Zu den angeforderten Berechtigungen zählen der Zugriff auf Cookies, Browserverlauf, Lesezeichen, Tabs, Speicher, Proxy-Konfiguration und Skripte sowie auf declarativeNetRequest und alle HTTP- und HTTPS-Adressen.

Diese Berechtigungen verschaffen umfassenden Einblick in die Browseraktivitäten und ermöglichen es, die Verarbeitung von Webanfragen zu verändern.

Eine Backdoor über Native Messaging bleibt auch nach dem Entfernen des Stealers aktiv

Die Malware sichert ihre Persistenz über mehrere unabhängige Mechanismen. Dazu gehören ein Registry-Run-Key, eine versteckte geplante Aufgabe namens psychedelicloveUtils und ein Chrome-Native-Messaging-Host.

Besonders relevant ist die Native-Messaging-Komponente. Sie besteht aus einem 13.200 Byte großen PowerShell-Skript, das im .rdata-Abschnitt der Malware gespeichert ist. Die Kommunikation erfolgt über die Standardeingabe und -ausgabe im Prozesskontext von Chrome.

Berichten zufolge funktioniert dieser Mechanismus auch dann weiter, wenn die ausführbare Datei des Haupt-Stealers gelöscht wird, und übersteht sowohl Systemneustarts als auch Browserneustarts. Wird nur die sichtbare Payload entfernt, kann also ein funktionsfähiger Fernzugriffskanal zurückbleiben.

Das Skript unterstützt sechs Befehle:

  • list_drives listet die Laufwerksbuchstaben von C bis Z auf.
  • list_dir zeigt Verzeichnisinhalte und Dateigrößen an.
  • read_file liest beliebige Dateien in 512-KB-Blöcken und unterstützt Dateien mit einer Größe von bis zu 524 MB.
  • write schreibt vom Angreifer kontrollierte Daten an einen beliebigen Pfad.
  • download ruft Dateien vom kompromittierten System ab.
  • run führt beliebige Programme aus.

Zusammen machen diese Funktionen die Browserintegration zu mehr als nur einem Persistenzmechanismus. Sie ermöglichen es, das Dateisystem zu durchsuchen, große Dateien zu sammeln, weitere Payloads abzulegen und Programme auszuführen.

Verteidiger sollten über den ursprünglichen MSI-Installer hinaus nach Spuren suchen

Bei der Untersuchung möglicher Infektionen sollten Unternehmen die gesamte Angriffskette berücksichtigen und sich nicht allein auf die Erkennung von Psychedelic Stealer verlassen. Besonders wichtige Indikatoren und Verhaltensweisen sind:

  • Unerwartetes Laden von PDFWKRNL.sys, insbesondere aus ungewöhnlichen Verzeichnissen.
  • IOCTL-Aktivitäten im Zusammenhang mit dem verwundbaren Treiber.
  • Verdächtige Nutzung des CMSTPLUA COM object.
  • Die versteckte geplante Aufgabe psychedelicloveUtils.
  • Unbekannte Einträge unter den Registry-Run-Keys.
  • Nicht autorisierte Registrierungen von Chrome-Native-Messaging-Hosts.
  • PowerShell-Prozesse, die über die Native-Messaging-Schnittstellen von Chrome ausgeführt werden.
  • Änderungen an den Chrome Secure Preferences oder unerklärliche Erweiterungen mit weitreichenden Berechtigungen.
  • HTTP-Verbindungen zu 193.178.159[.]128.
  • MSI-Installer, die über angebliche Cloudflare-Verifizierungsseiten heruntergeladen wurden.

Verteidiger sollten auch nach Verbindungen zu den Phishing-Domains suchen, die mit einem in der Türkei gehosteten Lunex-Panel verknüpft sind:

  • account-sams-club[.]com
  • teamwork-recover-password[.]com
  • namshi-uae[.]com
  • whatsappbusineses[.]com
  • ibraq-perfumes[.]com

Der erste bekannte Verweis auf Lunex in einem Cybersicherheitsbericht erschien im Juni 2026. Damals identifizierte der Forscher Luke Wilkinson sechs aktive Command-and-Control-Panels in den USA, Finnland, Deutschland, den Niederlanden und der Ukraine. Spätere Untersuchungen fanden 28 einzigartige Panels in 13 Ländern, darunter Russland, die USA, das Vereinigte Königreich, die Niederlande, Frankreich, Deutschland, die Türkei und Bangladesch.

Bei der Reaktion auf einen Vorfall sollten die geplante Aufgabe, die Run-Key-Persistenz, die schädliche Erweiterung und der Native-Messaging-Host entfernt werden – nicht nur die ursprüngliche ausführbare Datei. Browser-Sitzungen und gespeicherte Zugangsdaten sollten als möglicherweise kompromittiert gelten. Betroffene Kryptowährungs-Wallets erfordern unter Umständen eigene Eindämmungsmaßnahmen und Verfahren zur Übertragung der Vermögenswerte.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →