Lunex sfrutta una vulnerabilità in un driver AMD per rubare dati di browser e wallet senza farsi rilevare

LunexLoader sfrutta il driver AMD PDFWKRNL.sys per eludere le difese Windows e rubare credenziali browser e wallet crypto agli utenti.

Lunex sfrutta una vulnerabilità in un driver AMD per rubare dati di browser e wallet senza farsi rilevare
Malware

Immagine illustrativa generata con AI

Siti web compromessi attirano le vittime in una catena d’infezione in quattro fasi

Una recente campagna malware prende di mira utenti di lingua ucraina e combina siti web compromessi, programmi d’installazione fraudolenti, tecniche di elusione delle difese a livello kernel e accesso persistente ai browser.

L’operazione inizia con la compromissione di siti web ucraini legittimi, modificati per caricare un iframe malevolo. I visitatori si imbattono in una pagina di tipo ClickFix che imita una richiesta di verifica di Cloudflare e li indirizza verso falsi programmi d’installazione MSI.

Arctic Wolf Labs ha osservato separatamente la distribuzione di Psychedelic Stealer tramite siti compromessi di organizzazioni diverse: una clinica specializzata in trattamenti per capelli, un produttore di modelli, una libreria specializzata, una struttura psicologica, un rivenditore di utensili e un concessionario. La varietà dei siti suggerisce che gli operatori sfruttino le infrastrutture web disponibili, senza concentrarsi su un singolo settore.

I programmi d’installazione distribuiscono LunexLoader, che prepara il sistema al payload finale per il furto di informazioni. Tra le sue funzioni ci sono l’elusione del Controllo dell’account utente di Windows, il caricamento di un driver kernel vulnerabile, l’interferenza con gli strumenti di sicurezza e il recupero del malware ladro di dati.

La nomenclatura può creare confusione. Psychedelic Stealer è il malware eseguito sui computer infetti, mentre Lunex è il nome della più ampia piattaforma malware-as-a-service, venduta a diversi gruppi criminali. In alcune analisi il payload viene chiamato anche LunexStealer.

LunexLoader sfrutta CMSTPLUA prima di raggiungere il kernel di Windows

Per prima cosa, il loader tenta di aggirare il Controllo dell’account utente tramite l’oggetto COM CMSTPLUA. Poi ricorre alla tecnica bring-your-own-vulnerable-driver, o BYOVD, usando PDFWKRNL.sys, un driver in modalità kernel associato ad AMD Radeon Software.

Gli attacchi BYOVD non richiedono necessariamente che l’autore sviluppi un driver malevolo. Il malware installa invece sul computer della vittima un driver firmato legittimamente ma vulnerabile, per poi sfruttarne l’accesso privilegiato al kernel. Una firma valida può far apparire il componente meno sospetto a Windows e ad alcuni sistemi di protezione degli endpoint.

Il driver utilizzato da Lunex è affetto da CVE-2023-20598, una vulnerabilità nella gestione dei privilegi classificata come CWE-269. Ha un punteggio CVSS v3 pari a 7,8, con il seguente vettore:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

La vulnerabilità potrebbe consentire a un utente autenticato con privilegi locali limitati di creare una richiesta IOCTL e ottenere il controllo I/O su porte hardware o indirizzi fisici arbitrari. Se sfruttata con successo, potrebbe permettere l’esecuzione di codice arbitrario, con gravi conseguenze per la riservatezza, l’integrità e la disponibilità.

Lunex sfrutta questo accesso per elevare i privilegi e interferire con i processi legati alla sicurezza. Secondo quanto riportato, invece di terminare direttamente questi processi — operazione che potrebbe generare avvisi o rivelare l’intrusione — il malware usa le informazioni sui simboli di debug contenute nei file PDB per individuare e azzerare le callback del kernel.

In questo modo i processi di sicurezza possono continuare a essere visibili e in esecuzione, pur avendo meno capacità di ricevere o gestire gli eventi di sistema rilevanti. Ne risulta un’interferenza più difficile da rilevare.

Software e hardware AMD interessati secondo NVD

Le informazioni di NVD indicano come vulnerabili le versioni di AMD Radeon Software precedenti alla 23.9.2. Sono inoltre elencati i seguenti prodotti Radeon, per i quali il campo della versione è indicato con -:

  • AMD Radeon RX 5300
  • AMD Radeon RX 5300 XT
  • AMD Radeon RX 5300M
  • AMD Radeon RX 5500
  • AMD Radeon RX 5500 XT
  • AMD Radeon RX 5500M
  • AMD Radeon RX 5600
  • AMD Radeon RX 5600 XT
  • AMD Radeon RX 5600M
  • AMD Radeon RX 5700
  • AMD Radeon RX 5700 XT

Non sono stati pubblicati avvisi di remediation del fornitore né istruzioni per correggere la vulnerabilità specifiche per la campagna. Le informazioni disponibili indicano soltanto la soglia delle versioni vulnerabili: amd radeon software < 23.9.2.

La scheda NVD fornita non consente di stabilire se CVE-2023-20598 sia inclusa nel catalogo Known Exploited Vulnerabilities di CISA; non è inoltre disponibile una scadenza di CISA per la remediation. I dati disponibili non segnalano neppure un utilizzo a fini di ransomware.

Secondo quanto riportato, l’hash del driver associato a questa campagna figurava nel progetto LOLDrivers già da marzo 2026. Nonostante questa documentazione precedente, i test hanno rilevato che né Hypervisor-Protected Code Integrity, comunemente chiamato HVCI, né l’attuale Vulnerable Driver Blocklist di Microsoft impedivano il caricamento della specifica variante di PDFWKRNL.sys.

Questi controlli non vanno quindi considerati misure sufficienti per rilevare o impedire questa catena d’infezione.

Psychedelic Stealer prende di mira browser e wallet di criptovalute

Dopo aver indebolito le difese del sistema, il malware ladro di dati comunica via HTTP con un pannello di controllo Lunex all’indirizzo:

193.178.159[.]128

La sua logica di raccolta prende di mira credenziali e altre informazioni memorizzate in sette browser basati su Chromium:

  • Google Chrome
  • Microsoft Edge
  • Brave
  • Yandex Browser
  • Opera
  • Opera GX
  • Vivaldi

Il malware cerca anche cinque wallet desktop di criptovalute: Bitcoin Core, Litecoin, Exodus, Atomic Wallet ed Electrum. Inoltre, individua quattro wallet basati su estensioni per browser: MetaMask, MetaMask Legacy, OKX Wallet e SafePal Wallet.

Questa combinazione consente agli operatori di accedere a diverse categorie di informazioni preziose. I dati dei browser possono esporre sessioni autenticate, credenziali salvate, cronologia di navigazione e informazioni sugli account; il furto dei wallet può invece causare direttamente la perdita di criptovalute.

Lunex modifica inoltre le Secure Preferences di Chrome per installare un’estensione malevola. Le autorizzazioni richieste includono l’accesso a cookie, cronologia di navigazione, segnalibri, schede, spazio di archiviazione, configurazione del proxy, scripting, declarativeNetRequest e tutti gli indirizzi HTTP e HTTPS.

Queste autorizzazioni offrono un’ampia visibilità sull’attività del browser e permettono di modificare il modo in cui vengono gestite le richieste web.

Una backdoor basata su native messaging può restare attiva dopo la rimozione del malware ladro di dati

Il malware si rende persistente attraverso diversi meccanismi indipendenti: una chiave Run del Registro di sistema, un’attività pianificata nascosta chiamata psychedelicloveUtils e un host di native messaging di Chrome.

Il componente di native messaging è particolarmente rilevante. È implementato tramite uno script PowerShell di 13.200 byte, memorizzato nella sezione .rdata del malware, e comunica tramite l’input e l’output standard all’interno del contesto di Chrome.

Secondo quanto riportato, il meccanismo continua a funzionare anche dopo l’eliminazione dell’eseguibile principale del malware ladro di dati, oltre che dopo il riavvio del sistema o del browser. Rimuovere soltanto il payload visibile può quindi lasciare attivo un canale di accesso remoto.

Lo script supporta sei comandi:

  • list_drives elenca le lettere di unità dalla C alla Z.
  • list_dir elenca il contenuto delle directory e le dimensioni dei file.
  • read_file legge file arbitrari in blocchi da 512 KB, fino a 524 MB.
  • write scrive dati controllati dall’attaccante in un percorso arbitrario.
  • download recupera file dal sistema compromesso.
  • run esegue programmi arbitrari.

Nel loro insieme, queste funzioni trasformano l’integrazione con il browser in qualcosa di più di un semplice meccanismo di persistenza: permettono di esplorare il file system, raccogliere file di grandi dimensioni, installare altri payload ed eseguire programmi.

Chi si difende dovrebbe cercare tracce oltre il programma d’installazione MSI iniziale

Le organizzazioni che indagano su una possibile compromissione dovrebbero cercare l’intera catena, senza basarsi soltanto sul rilevamento di Psychedelic Stealer. Tra gli indicatori e i comportamenti da considerare prioritari:

  • Caricamento imprevisto di PDFWKRNL.sys, soprattutto da directory non standard.
  • Attività IOCTL che coinvolge il driver vulnerabile.
  • Uso sospetto dell’oggetto COM CMSTPLUA.
  • Attività pianificata nascosta psychedelicloveUtils.
  • Voci sconosciute nelle chiavi Run del Registro di sistema.
  • Registrazioni non autorizzate di host di native messaging di Chrome.
  • Uso di PowerShell tramite le interfacce di native messaging di Chrome.
  • Modifiche alle Secure Preferences di Chrome o estensioni non riconosciute con ampie autorizzazioni.
  • Traffico HTTP verso 193.178.159[.]128.
  • Programmi d’installazione MSI scaricati da pagine che simulano una verifica di Cloudflare.

Chi si occupa della difesa dovrebbe inoltre verificare eventuali contatti con i domini di phishing collegati a un pannello Lunex ospitato in Turchia:

  • account-sams-club[.]com
  • teamwork-recover-password[.]com
  • namshi-uae[.]com
  • whatsappbusineses[.]com
  • ibraq-perfumes[.]com

La prima citazione di Lunex in una pubblicazione di cybersecurity risale a giugno 2026, quando il ricercatore Luke Wilkinson individuò sei pannelli di comando e controllo attivi negli Stati Uniti, in Finlandia, Germania, Paesi Bassi e Ucraina. Ricerche successive hanno individuato 28 pannelli distinti in 13 Paesi, tra cui Russia, Stati Uniti, Regno Unito, Paesi Bassi, Francia, Germania, Turchia e Bangladesh.

La risposta all’incidente dovrebbe includere la rimozione dell’attività pianificata, della persistenza tramite chiave Run, dell’estensione malevola e dell’host di native messaging: non basta eliminare l’eseguibile originale. Le sessioni del browser e le credenziali memorizzate vanno considerate potenzialmente compromesse; per i wallet di criptovalute interessati possono inoltre servire procedure specifiche di contenimento e trasferimento degli asset.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →