
Lunex Stealer nutzt AMD-Treiber, um Sicherheitstools zu blenden
Forscher von Ontinue enthüllen, dass die Lunex-Malware einen anfälligen AMD-Treiber missbraucht, um EDR-Schutz zu deaktivieren und Browser-Anmeldedaten über ClickFix-Köder zu stehlen.
Eine ausgeklügelte Malware-Operation namens Lunex zielt derzeit auf Nutzer ab, indem sie eine Schwachstelle in einem AMD-Grafiktreiber ausnutzt, um Endpoint Detection and Response (EDR)-Sicherheitstools zu neutralisieren. Laut einem technischen Bericht von Ontinue-Bedrohungsforscher Rhys Downing verwendet die Kampagne eine vierstufige Angriffskette, die speziell darauf ausgelegt ist, ukrainischsprachige Nutzer zu kompromittieren. Die Infektion beginnt damit, dass kompromittierte Websites eine gefälschte CAPTCHA-Seite einschleusen, die eine Technik namens ClickFix verwendet. Diese Methode bringt Nutzer dazu, manuell bösartige Skripte auszuführen, indem ihnen eine täuschende Cloudflare-Verifizierungsprüfung vorgelegt wird. Sobald der Nutzer mit dem Köder interagiert, lädt er versehentlich einen Loader namens LunexLoader herunter.
Der LunexLoader ist darauf ausgelegt, den Windows-Benutzerkontenschutz (User Account Control, UAC) mithilfe des CMSTPLUA COM-Objekts zu umgehen. Noch kritischer ist, dass er einen Bring Your Own Vulnerable Driver (BYOVD)-Angriff nutzt, um Rechte zu erweitern. Die Malware zielt auf den Kernelmodus-Treiber PDFWKRNL.sys ab, der Teil der AMD Radeon Software ist und für CVE-2023-20598 anfällig ist. Durch Missbrauch dieses Treibers kann der Stealer Code mit Systemzugriff auf hoher Ebene ausführen. Entscheidend ist, dass dies Sicherheitsprozesse nicht beendet, sondern sie blendet. Ontinue beschreibt dies als PDB-gesteuerte Kernel-Callback-Nullung, eine Technik, bei der Sicherheitsprodukte weiterhin ausgeführt werden, aber keine Möglichkeit mehr haben, weitere bösartige Aktivitäten zu überwachen oder zu erkennen. Validierte Tests bestätigten, dass weder Hypervisor-Protected Code Integrity (HVCI) noch die aktuelle Liste blockierter anfälliger Treiber von Microsoft verhindern, dass diese spezielle Variante des AMD-Treibers geladen wird, obwohl der Treiber-Hash seit März 2026 im LOLDrivers-Projekt aufgeführt ist.
Sobald die Sicherheitsüberwachung deaktiviert ist, wird die finale Nutzlast, die als Psychedelic Stealer bezeichnet wird, eingesetzt. Diese Komponente kommuniziert mit einem Command-and-Control (C2)-Server unter 193.178.159[.]128 über HTTP, um Daten zu exfiltrieren. Der Stealer extrahiert Anmeldedaten und Sitzungscookies aus sieben Chromium-basierten Browsern: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX und Vivaldi. Er zählt außerdem Daten von fünf Desktop-Kryptowährungs-Wallets auf und stiehlt diese, darunter Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum, sowie von vier Browser-Erweiterungs-Wallets wie MetaMask, OKX Wallet und SafePal Wallet.
Die Persistenz wird über mehrere Wege aufrechterhalten. Die Malware registriert einen Registry-Run-Schlüssel und erstellt eine versteckte geplante Aufgabe namens psychedelicloveUtils. Darüber hinaus installiert sie einen PowerShell-basierten Native Messaging Host (NMH) im Browser des Opfers. Dieser Host wird durch ein 13.200 Byte großes PowerShell-Skript unterstützt, das im .rdata-Abschnitt der Binärdatei eingebettet ist. Im Kontext des Chrome-Prozesses ausgeführt, überlebt der NMH das Löschen der Binärdatei, Systemneustarts und Browser-Neustarts. Er gewährt dem Angreifer sechs Dateisystemaktionen: Auflisten von Laufwerken und Verzeichnissen, Lesen von Dateien bis zu 524 MB, Schreiben beliebiger Daten, Herunterladen von Dateien und Ausführen von Programmen. Der Stealer injiziert auch eine bösartige Chrome-Erweiterung, indem er die Secure Preferences manipuliert, und gewährt umfangreiche Berechtigungen für Cookies, Verlauf, Lesezeichen, Tabs, Speicher, Proxy-Einstellungen, Skripting und alle HTTP/HTTPS-URLs.
Die Lunex-Plattform scheint eine Malware-as-a-Service (MaaS)-Lösung zu sein, die an verschiedene kriminelle Gruppen verkauft wird. Während Arctic Wolf Labs erstmals die Verbreitungsmethode dokumentierte, bei der kompromittierte legitime Websites in der Ukraine genutzt wurden, identifizierte BlueTeamCoolTeam im Juni 2026 aktive C2-Panels in den USA, Finnland, Deutschland, den Niederlanden und der Ukraine. Nach der letzten Analyse wurden 28 einzigartige Panels in 13 Ländern identifiziert, darunter Russland, Großbritannien, Frankreich, die Türkei und Bangladesch. Ein in der Türkei gehostetes Panel verweist auf Phishing-Domains, die Marken wie Sams Club und WhatsApp Business imitieren, was darauf hindeutet, dass die Plattform sowohl den Diebstahl von Anmeldedaten als auch die Nachahmung von Marken unterstützt. Die schnelle Expansion deutet auf eine aktive Entwicklung durch ein russischsprachiges Team hin.
Für Website-Betreiber und IT-Teams verdeutlicht dieser Vorfall das kritische Risiko von Lieferketten-Kompromittierungen legitimer Websites und die Wirksamkeit von BYOVD-Angriffen bei der Umgehung moderner Abwehrmaßnahmen. Der Einsatz von ClickFix auf vertrauenswürdigen Domains zeigt, wie Social Engineering die Perimeter-Sicherheit umgehen kann. Nutzern wird geraten, skeptisch gegenüber manuellen Ausführungsaufforderungen zu bleiben, die für CAPTCHA-Überprüfungen erforderlich sind.
Wenn Ihre Infrastruktur auf Managed Hosting oder sichere DNS-Auflösung angewiesen ist, bietet AEU-I sicherheitsorientierte IT-Beratung und Infrastrukturdienste, um Ihnen bei der Bewertung und Härtung Ihrer Umgebung gegen diese Arten von Advanced Persistent Threats und Lieferkettenrisiken zu helfen.
So schützen Sie sich
- Klicken Sie niemals auf Schaltflächen, die Sie auffordern, Befehle zu kopieren und einzufügen oder Skripte manuell auszuführen, um zu bestätigen, dass Sie ein Mensch sind, da dies oft ein Trick ist, um Malware zu installieren.
- Halten Sie Ihr Computer-Betriebssystem und Ihre Grafiktreiber auf dem neuesten Stand, indem Sie die von Ihrem Hardware-Hersteller bereitgestellten Versionen verwenden, um bekannte Schwachstellen zu reduzieren.
- Verwenden Sie starke, einzigartige Passwörter für alle Ihre Konten und aktivieren Sie die Zwei-Faktor-Authentifizierung, sodass gestohlene Browser-Passwörter allein keinen Zugriff auf Ihre Konten gewähren können.
- Installieren Sie seriöse Antivirensoftware und halten Sie sie auf dem neuesten Stand, wobei Sie verstehen, dass sie zwar nicht jeden fortgeschrittenen Exploit stoppen kann, aber eine zusätzliche Verteidigungsschicht gegen häufige Bedrohungen bietet.
Schwachstellen & Lösungen
- CVE-2023-20598 A vulnerability in the AMD Radeon Software PDFWKRNL.sys driver used by Lunex stealer to escalate privileges and blind security tools. Lösung & Details ansehen →
Begriffe Erklärt
- ClickFix Eine Social-Engineering-Technik, bei der Angreifer Nutzer dazu verleiten, manuell Befehle zu kopieren und einzufügen oder Skripte auszuführen, um einen Verifizierungsschritt abzuschließen.
- BYOVD Bring Your Own Vulnerable Driver, eine Angriffsmethode, bei der ein legitimer, aber fehlerhafter Treiber verwendet wird, der auf dem System installiert ist, um unbefugten Zugriff auf hoher Ebene zu erlangen.
- EDR Endpoint Detection and Response, Sicherheitssoftware, die Computer und Server überwacht, um Cyber-Bedrohungen in Echtzeit zu erkennen und zu stoppen.
- Native Messaging Host Ein Programm, das es einem Webbrowser ermöglicht, direkt mit Anwendungen auf dem lokalen Computer zu kommunizieren, was Angreifer missbrauchen können, um die Kontrolle zu behalten.
- HVCI Hypervisor-Protected Code Integrity, eine Windows-Sicherheitsfunktion, die dazu beiträgt, die Ausführung von bösartigem Code zu verhindern, indem Codesignaturen vor der Ausführung validiert werden.
- LOLDrivers Eine öffentliche Datenbank, die legitime Treiber auflistet, die bekannte Schwachstellen aufweisen und von Angreifern missbraucht werden können, um Sicherheitskontrollen zu umgehen.