Lunex transforme un pilote AMD vulnérable en couche furtive pour dérober les données des navigateurs et les portefeuilles
Sites ukrainiens piégés, faux installateurs MSI : LunexLoader détourne un pilote AMD vulnérable pour voler navigateurs Chromium et portefeuilles crypto.
Image d’illustration générée par IA
Des sites compromis attirent les victimes dans une chaîne d’infection en quatre étapes
Une récente campagne malveillante visant des utilisateurs ukrainophones combine des sites compromis, de faux installateurs de logiciels, des techniques d’évasion au niveau du noyau et un accès persistant aux navigateurs.
L’opération commence par la modification de sites ukrainiens légitimes afin qu’ils chargent une iframe malveillante. Les visiteurs sont dirigés vers une page de type ClickFix, qui se fait passer pour une vérification Cloudflare et les incite à télécharger de faux installateurs MSI.
Arctic Wolf Labs a également observé la diffusion de Psychedelic Stealer depuis des sites compromis appartenant à diverses organisations : une clinique spécialisée dans les soins capillaires, un fabricant de modèles, une librairie spécialisée, un établissement psychologique, un détaillant d’outillage et un vendeur de produits automobiles. La diversité de ces sites laisse penser que les opérateurs exploitent les infrastructures web disponibles plutôt que de cibler un secteur d’activité en particulier.
Les installateurs déploient LunexLoader, qui prépare le système à recevoir la charge utile finale de vol d’informations. Il contourne notamment le contrôle de compte d’utilisateur de Windows, charge un pilote de noyau vulnérable, perturbe les outils de sécurité et récupère le voleur d’informations.
Les noms peuvent prêter à confusion. Psychedelic Stealer désigne le logiciel malveillant exécuté sur les ordinateurs infectés, tandis que Lunex est le nom de la plateforme de malware-as-a-service vendue à plusieurs groupes criminels. Dans certaines publications, la charge utile est également appelée LunexStealer.
LunexLoader exploite CMSTPLUA avant d’accéder au noyau Windows
Le chargeur tente d’abord de contourner le contrôle de compte d’utilisateur via l’objet COM CMSTPLUA. Il recourt ensuite à une technique dite bring-your-own-vulnerable-driver (BYOVD), qui consiste à utiliser PDFWKRNL.sys, un pilote en mode noyau associé à AMD Radeon Software.
Les attaques BYOVD n’exigent pas nécessairement que l’attaquant développe un pilote malveillant. Le logiciel malveillant dépose plutôt sur l’ordinateur de la victime un pilote légitime, signé mais vulnérable, puis exploite les privilèges élevés dont il dispose au niveau du noyau. Une signature valide peut rendre le composant moins suspect aux yeux de Windows et de certains outils de protection des terminaux.
Le pilote utilisé par Lunex est affecté par CVE-2023-20598, une vulnérabilité de gestion incorrecte des privilèges répertoriée sous CWE-269. Elle obtient un score CVSS v3 de 7,8, avec le vecteur suivant :
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Cette faille peut permettre à un attaquant authentifié disposant de faibles privilèges locaux de créer une requête IOCTL et d’obtenir le contrôle des entrées-sorties de ports matériels ou d’adresses physiques arbitraires. Une exploitation réussie pourrait permettre l’exécution de code arbitraire et avoir de graves conséquences sur la confidentialité, l’intégrité et la disponibilité.
Lunex exploite cet accès pour élever ses privilèges et perturber les processus liés à la sécurité. Plutôt que de simplement les arrêter — au risque de déclencher des alertes ou de révéler l’intrusion — le logiciel malveillant utiliserait les informations de symboles de débogage contenues dans les fichiers PDB pour localiser et mettre à zéro des rappels du noyau.
Les processus de sécurité peuvent ainsi rester visibles tout en étant moins à même de recevoir les événements système concernés ou d’y réagir. Cette méthode permet de les neutraliser plus discrètement.
Les logiciels et matériels AMD concernés, selon la NVD
Selon les informations de la NVD, les versions d’AMD Radeon Software antérieures à 23.9.2 sont concernées. La NVD répertorie également les produits Radeon suivants, dont le champ de version est indiqué par - :
- AMD Radeon RX 5300
- AMD Radeon RX 5300 XT
- AMD Radeon RX 5300M
- AMD Radeon RX 5500
- AMD Radeon RX 5500 XT
- AMD Radeon RX 5500M
- AMD Radeon RX 5600
- AMD Radeon RX 5600 XT
- AMD Radeon RX 5600M
- AMD Radeon RX 5700
- AMD Radeon RX 5700 XT
Aucun avis correctif du fournisseur ni aucune instruction de mise à jour propre à cette campagne n’ont été publiés. Les informations disponibles sur la vulnérabilité indiquent uniquement le seuil de versions concernées : amd radeon software < 23.9.2.
La fiche NVD fournie ne permet pas d’établir si CVE-2023-20598 figure dans le catalogue des vulnérabilités exploitées connues de la CISA. Aucune échéance de correction fixée par la CISA n’est disponible. Les données accessibles ne signalent pas non plus d’utilisation liée à des rançongiciels.
Le hachage du pilote associé à cette campagne aurait été répertorié dans le projet LOLDrivers depuis mars 2026. Malgré cette documentation antérieure, les tests ont révélé que ni l’intégrité du code protégée par l’hyperviseur (HVCI), ni la liste de blocage des pilotes vulnérables actuellement utilisée par Microsoft n’empêchaient le chargement de cette variante précise de PDFWKRNL.sys.
Ces protections ne doivent donc pas être considérées comme des mesures suffisantes pour détecter ou prévenir cette chaîne d’infection.
Psychedelic Stealer cible les navigateurs et les portefeuilles de cryptomonnaies
Après avoir affaibli les défenses de la machine, le voleur d’informations communique en HTTP avec un panneau de contrôle Lunex à l’adresse suivante :
193.178.159[.]128
Il cible les identifiants et d’autres informations stockées dans sept navigateurs basés sur Chromium :
- Google Chrome
- Microsoft Edge
- Brave
- Yandex Browser
- Opera
- Opera GX
- Vivaldi
Le logiciel malveillant recherche également cinq portefeuilles de cryptomonnaies de bureau : Bitcoin Core, Litecoin, Exodus, Atomic Wallet et Electrum. Il répertorie aussi quatre portefeuilles sous forme d’extensions de navigateur : MetaMask, MetaMask Legacy, OKX Wallet et SafePal Wallet.
Cette combinaison donne aux opérateurs accès à plusieurs catégories d’informations précieuses. Les données des navigateurs peuvent révéler des sessions authentifiées, des identifiants enregistrés, l’historique de navigation et des informations de compte. Le vol de portefeuilles peut, quant à lui, entraîner directement la perte de cryptomonnaies.
Lunex modifie également les préférences sécurisées de Chrome pour y installer une extension malveillante. Les autorisations demandées incluent l’accès aux cookies, à l’historique de navigation, aux favoris, aux onglets, au stockage, à la configuration du proxy et aux scripts, ainsi que l’utilisation de declarativeNetRequest et l’accès à toutes les adresses HTTP et HTTPS.
Ces autorisations offrent une visibilité étendue sur l’activité du navigateur et permettent de modifier le traitement des requêtes web.
Une porte dérobée de messagerie native peut survivre à la suppression du voleur d’informations
Le logiciel malveillant assure sa persistance au moyen de plusieurs mécanismes indépendants : une clé de registre Run, une tâche planifiée masquée nommée psychedelicloveUtils et un hôte de messagerie native Chrome.
Le composant de messagerie native est particulièrement notable. Il prend la forme d’un script PowerShell de 13 200 octets, stocké dans la section .rdata du logiciel malveillant, et communique par l’entrée et la sortie standard depuis le contexte du processus Chrome.
Ce mécanisme resterait fonctionnel après la suppression de l’exécutable principal du voleur d’informations, ainsi qu’après le redémarrage du système ou du navigateur. La suppression de la seule charge utile visible peut donc laisser en place un canal d’accès à distance opérationnel.
Le script prend en charge six commandes :
list_drivesrépertorie les lettres de lecteur de C à Z.list_diraffiche le contenu des répertoires et la taille des fichiers.read_filelit des fichiers arbitraires par blocs de 512 Ko, jusqu’à 524 Mo.writeécrit des données contrôlées par l’attaquant à l’emplacement de son choix.downloadrécupère des fichiers depuis le système compromis.runexécute des programmes arbitraires.
Ces fonctions font de l’intégration au navigateur bien plus qu’un simple mécanisme de persistance. Elle permet d’explorer le système de fichiers, de collecter des fichiers volumineux, de déposer d’autres charges utiles et d’exécuter des programmes.
Les défenseurs doivent rechercher des traces au-delà de l’installateur MSI initial
Les organisations qui enquêtent sur une éventuelle compromission doivent rechercher l’ensemble de la chaîne, et ne pas se limiter à la détection de Psychedelic Stealer. Parmi les indicateurs et comportements à surveiller en priorité :
- Chargement inattendu de
PDFWKRNL.sys, en particulier depuis des répertoires inhabituels. - Activité IOCTL impliquant le pilote vulnérable.
- Utilisation suspecte de l’objet COM CMSTPLUA.
- Tâche planifiée masquée
psychedelicloveUtils. - Entrées inconnues dans les clés Run du registre.
- Enregistrements non autorisés d’hôtes de messagerie native Chrome.
- Exécution de PowerShell via les interfaces de messagerie native de Chrome.
- Modifications des préférences sécurisées de Chrome ou extensions inexpliquées dotées d’autorisations étendues.
- Trafic HTTP à destination de
193.178.159[.]128. - Installateurs MSI téléchargés depuis de prétendues pages de vérification Cloudflare.
Les défenseurs doivent également rechercher des connexions aux domaines d’hameçonnage associés à un panneau Lunex hébergé en Turquie :
account-sams-club[.]comteamwork-recover-password[.]comnamshi-uae[.]comwhatsappbusineses[.]comibraq-perfumes[.]com
La première référence publiée à Lunex dans une source spécialisée en cybersécurité remonte à juin 2026. Le chercheur Luke Wilkinson avait alors repéré six panneaux de commande et de contrôle actifs aux États-Unis, en Finlande, en Allemagne, aux Pays-Bas et en Ukraine. Des recherches ultérieures ont permis d’identifier 28 panneaux distincts dans 13 pays, dont la Russie, les États-Unis, le Royaume-Uni, les Pays-Bas, la France, l’Allemagne, la Turquie et le Bangladesh.
La réponse à incident doit prévoir la suppression de la tâche planifiée, de la persistance via la clé Run, de l’extension malveillante et de l’hôte de messagerie native — pas seulement de l’exécutable d’origine. Les sessions de navigation et les identifiants enregistrés doivent être considérés comme potentiellement compromis. Les portefeuilles de cryptomonnaies concernés peuvent nécessiter des mesures de confinement et de transfert des actifs distinctes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




