Lunex convierte un controlador vulnerable de AMD en una capa sigilosa para robar datos de navegadores y monederos

Campaña Lunex explota driver AMD vulnerable para evadir defensas y robar credenciales de navegadores y monederos cripto en Ucrania.

Lunex convierte un controlador vulnerable de AMD en una capa sigilosa para robar datos de navegadores y monederos
Malware

Imagen ilustrativa generada con IA

Sitios web comprometidos conducen a las víctimas a una cadena de infección de cuatro fases

Una campaña de malware reciente dirigida a usuarios ucranianohablantes combina sitios web comprometidos, instaladores de software fraudulentos, técnicas de evasión de defensas a nivel del kernel y acceso persistente al navegador.

La operación comienza con la alteración de sitios web ucranianos legítimos para que carguen un iframe malicioso. Al acceder, los visitantes encuentran una página al estilo de ClickFix que suplanta una verificación de Cloudflare y los dirige a instaladores MSI fraudulentos.

Arctic Wolf Labs también observó la distribución de Psychedelic Stealer a través de sitios comprometidos de organizaciones muy diversas, como una clínica de tratamientos capilares, un fabricante de modelos, una librería especializada, un centro psicológico, una tienda de herramientas y un concesionario de automóviles. La variedad de sitios apunta a que los operadores aprovechan la infraestructura web disponible, en lugar de centrarse en un único sector.

Los instaladores despliegan LunexLoader, que prepara el sistema para la carga útil final, diseñada para robar información. Entre sus funciones están eludir el Control de cuentas de usuario de Windows, cargar un controlador vulnerable del kernel, interferir con las herramientas de seguridad y descargar el malware de robo de información.

La nomenclatura puede resultar confusa. Psychedelic Stealer es el malware que se ejecuta en los equipos infectados, mientras que Lunex es el nombre de la plataforma de malware como servicio que se vende a varios grupos criminales. En algunos informes, la carga útil también se denomina LunexStealer.

LunexLoader aprovecha CMSTPLUA antes de acceder al kernel de Windows

En primer lugar, el cargador intenta eludir el Control de cuentas de usuario mediante el objeto COM CMSTPLUA. Después, aplica una técnica conocida como bring your own vulnerable driver (BYOVD), que consiste en utilizar PDFWKRNL.sys, un controlador en modo kernel asociado a AMD Radeon Software.

Los ataques BYOVD no requieren necesariamente que el atacante desarrolle un controlador malicioso. En su lugar, el malware instala en el equipo de la víctima un controlador legítimo, firmado, pero vulnerable, y aprovecha sus privilegios de acceso al kernel. Una firma válida puede hacer que Windows y algunos controles de seguridad para endpoints consideren que el componente es menos sospechoso.

El controlador que utiliza Lunex está afectado por CVE-2023-20598, una vulnerabilidad de gestión incorrecta de privilegios clasificada como CWE-269. Tiene una puntuación CVSS v3 de 7,8, con el siguiente vector:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

La vulnerabilidad podría permitir que un atacante autenticado con privilegios locales de bajo nivel elaborase una solicitud IOCTL y obtuviera control de E/S sobre puertos de hardware o direcciones físicas arbitrarios. Si el ataque tiene éxito, podría ejecutar código arbitrario y causar graves daños a la confidencialidad, la integridad y la disponibilidad.

Lunex aprovecha este acceso para elevar privilegios e interferir con procesos relacionados con la seguridad. En vez de limitarse a terminarlos —algo que podría generar alertas o delatar la intrusión—, según los informes el malware utiliza información de símbolos de depuración de archivos PDB para localizar y poner a cero las devoluciones de llamada del kernel.

Así, los procesos de seguridad pueden seguir apareciendo como activos, aunque su capacidad para recibir o procesar eventos pertinentes del sistema se haya reducido. El resultado es una forma de interferencia más discreta.

Software y hardware de AMD afectados según la NVD

La información de la NVD señala como afectadas las versiones de AMD Radeon Software anteriores a la 23.9.2. También incluye los siguientes productos Radeon, cuyos campos de versión figuran como -:

  • AMD Radeon RX 5300
  • AMD Radeon RX 5300 XT
  • AMD Radeon RX 5300M
  • AMD Radeon RX 5500
  • AMD Radeon RX 5500 XT
  • AMD Radeon RX 5500M
  • AMD Radeon RX 5600
  • AMD Radeon RX 5600 XT
  • AMD Radeon RX 5600M
  • AMD Radeon RX 5700
  • AMD Radeon RX 5700 XT

No se ha publicado ningún aviso de mitigación del fabricante ni instrucciones para instalar un parche específico para esta campaña. La información disponible sobre la vulnerabilidad solo establece como umbral del software afectado amd radeon software < 23.9.2.

El registro de la NVD proporcionado no permite determinar si CVE-2023-20598 está incluido en el catálogo de vulnerabilidades explotadas conocidas de CISA, y no hay una fecha límite de mitigación establecida por CISA. Tampoco hay datos disponibles que indiquen que se haya utilizado en ataques de ransomware.

Según los informes, el hash del controlador asociado a esta campaña figuraba en el proyecto LOLDrivers desde marzo de 2026. A pesar de esa documentación previa, las pruebas revelaron que ni la Integridad de código protegida por hipervisor, conocida habitualmente como HVCI, ni la lista de bloqueo de controladores vulnerables actual de Microsoft impidieron la carga de la variante concreta de PDFWKRNL.sys.

Por tanto, estas medidas no deben considerarse suficientes para detectar o prevenir esta cadena de infección.

Psychedelic Stealer apunta a navegadores y monederos de criptomonedas

Una vez que el cargador debilita las defensas del equipo, el malware de robo de información se comunica por HTTP con un panel de control de Lunex en:

193.178.159[.]128

La lógica de recopilación apunta a credenciales y otros datos almacenados en siete navegadores basados en Chromium:

  • Google Chrome
  • Microsoft Edge
  • Brave
  • Yandex Browser
  • Opera
  • Opera GX
  • Vivaldi

El malware también busca cinco monederos de criptomonedas de escritorio: Bitcoin Core, Litecoin, Exodus, Atomic Wallet y Electrum. Además, enumera cuatro monederos en forma de extensiones de navegador: MetaMask, MetaMask Legacy, OKX Wallet y SafePal Wallet.

Esta combinación permite a los operadores acceder a varias categorías de información valiosa. Los datos del navegador pueden revelar sesiones autenticadas, credenciales guardadas, historial de navegación e información de cuentas. El robo de monederos, por su parte, puede traducirse directamente en pérdidas de criptomonedas.

Lunex también modifica las preferencias seguras de Chrome para instalar una extensión maliciosa. Entre los permisos solicitados figuran el acceso a cookies, historial de navegación, marcadores, pestañas, almacenamiento, configuración del proxy, scripting, declarativeNetRequest y todas las direcciones HTTP y HTTPS.

Estos permisos ofrecen una amplia visibilidad de la actividad en el navegador y permiten alterar el procesamiento de las solicitudes web.

Una puerta trasera de mensajería nativa puede sobrevivir a la eliminación del malware de robo de información

El malware establece persistencia mediante varios mecanismos independientes: una clave Run del Registro, una tarea programada oculta llamada psychedelicloveUtils y un host de mensajería nativa de Chrome.

El componente de mensajería nativa es especialmente importante. Se implementa mediante un script de PowerShell de 13.200 bytes, almacenado en la sección .rdata del malware, y se comunica a través de la entrada y salida estándar desde el contexto del proceso de Chrome.

Según los informes, el mecanismo sigue funcionando después de eliminar el ejecutable principal del malware, así como tras reiniciar el sistema o el navegador. Por tanto, eliminar únicamente la carga útil visible puede dejar activo un canal de acceso remoto plenamente funcional.

El script admite seis comandos:

  • list_drives enumera las letras de unidad de la C a la Z.
  • list_dir muestra el contenido de los directorios y el tamaño de los archivos.
  • read_file lee archivos arbitrarios en fragmentos de 512 KB y admite archivos de hasta 524 MB.
  • write escribe datos controlados por el atacante en una ruta arbitraria.
  • download descarga archivos del sistema comprometido.
  • run ejecuta programas arbitrarios.

En conjunto, estas funciones convierten la integración con el navegador en algo más que un mecanismo de persistencia. Permiten recorrer el sistema de archivos, recopilar archivos de gran tamaño, instalar cargas útiles adicionales y ejecutar programas.

Los equipos de defensa deben buscar más allá del instalador MSI inicial

Al investigar una posible exposición, las organizaciones deberían buscar toda la cadena de ataque, en lugar de confiar únicamente en la detección de Psychedelic Stealer. Entre los principales indicadores y comportamientos que conviene revisar están:

  • Cargas inesperadas de PDFWKRNL.sys, sobre todo desde directorios no habituales.
  • Actividad IOCTL relacionada con el controlador vulnerable.
  • Uso sospechoso del objeto COM CMSTPLUA.
  • La tarea programada oculta psychedelicloveUtils.
  • Entradas desconocidas en las claves Run del Registro.
  • Registros no autorizados de hosts de mensajería nativa de Chrome.
  • Uso de PowerShell a través de las interfaces de mensajería nativa de Chrome.
  • Cambios en las preferencias seguras de Chrome o extensiones no reconocidas con permisos amplios.
  • Tráfico HTTP hacia 193.178.159[.]128.
  • Instaladores MSI descargados desde supuestas páginas de verificación de Cloudflare.

También conviene buscar conexiones con los dominios de phishing vinculados a un panel de Lunex alojado en Turquía:

  • account-sams-club[.]com
  • teamwork-recover-password[.]com
  • namshi-uae[.]com
  • whatsappbusineses[.]com
  • ibraq-perfumes[.]com

La primera mención de Lunex en una publicación de ciberseguridad apareció en junio de 2026, cuando el investigador Luke Wilkinson identificó seis paneles de mando y control activos en Estados Unidos, Finlandia, Alemania, los Países Bajos y Ucrania. Investigaciones posteriores detectaron 28 paneles únicos en 13 países, entre ellos Rusia, Estados Unidos, Reino Unido, los Países Bajos, Francia, Alemania, Turquía y Bangladesh.

La respuesta al incidente debe incluir la eliminación de la tarea programada, la persistencia mediante la clave Run, la extensión maliciosa y el host de mensajería nativa; no basta con eliminar el ejecutable original. Las sesiones del navegador y las credenciales almacenadas deben considerarse potencialmente comprometidas. En el caso de los monederos de criptomonedas afectados, puede ser necesario aplicar medidas específicas de contención y transferencia de activos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →