
Lo Stealer Lunex Usa un Driver AMD per Accecare gli Strumenti di Sicurezza
I ricercatori di Ontinue rivelano che il malware Lunex sfrutta un driver AMD vulnerabile per disabilitare la protezione EDR e rubare le credenziali del browser tramite esche ClickFix.
Una sofisticata operazione malware nota come Lunex sta attualmente prendendo di mira gli utenti sfruttando una vulnerabilità in un driver grafico AMD per neutralizzare gli strumenti di sicurezza di endpoint detection and response (EDR). Secondo un rapporto tecnico del ricercatore di minacce di Ontinue Rhys Downing, la campagna utilizza una catena di attacco in quattro fasi progettata specificamente per compromettere gli utenti di lingua ucraina. L'infezione inizia con siti web compromessi che iniettano una finta pagina CAPTCHA che impiega una tecnica chiamata ClickFix. Questo metodo inganna gli utenti inducendoli a eseguire manualmente script dannosi presentando loro un falso controllo di verifica Cloudflare. Una volta che l'utente interagisce con l'esca, scarica inavvertitamente un loader denominato LunexLoader.
Il LunexLoader è progettato per aggirare le protezioni di Windows User Account Control (UAC) utilizzando l'oggetto COM CMSTPLUA. Ancora più critico, sfrutta un attacco Bring Your Own Vulnerable Driver (BYOVD) per elevare i privilegi. Il malware prende di mira il driver in modalità kernel PDFWKRNL.sys, che fa parte del software AMD Radeon ed è vulnerabile a CVE-2023-20598. Sfruttando questo driver, lo stealer può eseguire codice con accesso di sistema di alto livello. Fondamentalmente, questo non termina i processi di sicurezza, ma li acceca. Ontinue descrive questa come azzeramento delle callback del kernel guidato da PDB, una tecnica che lascia i prodotti di sicurezza in esecuzione ma incapaci di monitorare o rilevare ulteriori attività dannose. Test convalidati hanno confermato che né l'Hypervisor-Protected Code Integrity (HVCI) né l'attuale Elenco dei driver vulnerabili bloccati di Microsoft impediscono il caricamento di questa specifica variante del driver AMD, nonostante l'hash del driver sia elencato nel progetto LOLDrivers da marzo 2026.
Una volta che il monitoraggio della sicurezza è disabilitato, viene distribuito il payload finale, denominato Psychedelic Stealer. Questo componente comunica con un server di comando e controllo (C2) all'indirizzo 193.178.159[.]128 tramite HTTP per esfiltrare i dati. Lo stealer estrae credenziali e cookie di sessione da sette browser basati su Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX e Vivaldi. Enumera e ruba anche dati da cinque portafogli di criptovalute desktop, tra cui Bitcoin Core, Litecoin, Exodus, Atomic Wallet ed Electrum, nonché da quattro portafogli di estensione browser come MetaMask, OKX Wallet e SafePal Wallet.
La persistenza è mantenuta attraverso molteplici vettori. Il malware registra una chiave Run del Registro di sistema e crea un'attività pianificata nascosta denominata psychedelicloveUtils. Inoltre, installa un Native Messaging Host (NMH) basato su PowerShell all'interno del browser della vittima. Questo host è supportato da uno script PowerShell di 13.200 byte incorporato nella sezione .rdata del binario. Operando nel contesto del processo Chrome, l'NMH sopravvive all'eliminazione del binario, ai riavvii del sistema e ai riavvii del browser. Concede all'attaccante sei azioni sul file system: elencare unità e directory, leggere file fino a 524 MB, scrivere dati arbitrari, scaricare file ed eseguire programmi. Lo stealer inietta anche un'estensione Chrome dannosa manipolando le Secure Preferences, concedendo ampi permessi per cookie, cronologia, segnalibri, schede, archiviazione, impostazioni proxy, scripting e tutti gli URL HTTP/HTTPS.
La piattaforma Lunex sembra essere una soluzione Malware-as-a-Service (MaaS) venduta a vari gruppi criminali. Mentre Arctic Wolf Labs ha documentato per primo il metodo di distribuzione che coinvolge siti web legittimi compromessi in Ucraina, BlueTeamCoolTeam ha identificato pannelli C2 attivi nel giugno 2026 negli Stati Uniti, Finlandia, Germania, Paesi Bassi e Ucraina. All'ultima analisi, sono stati identificati 28 pannelli unici in 13 paesi, tra cui Russia, Regno Unito, Francia, Turchia e Bangladesh. Un pannello ospitato in Turchia si risolve in domini di phishing che impersonano marchi come Sams Club e WhatsApp Business, indicando che la piattaforma supporta sia il furto di credenziali che l'impersonificazione del marchio. La rapida espansione suggerisce uno sviluppo attivo da parte di un team di lingua russa.
Per i proprietari di siti web e i team IT, questo incidente evidenzia il rischio critico delle compromissioni della catena di fornitura su siti legittimi e l'efficacia degli attacchi BYOVD nell'eludere le difese moderne. L'uso di ClickFix su domini fidati dimostra come l'ingegneria sociale possa aggirare la sicurezza perimetrale. Si consiglia agli utenti di rimanere scettici di fronte a richieste di esecuzione manuale necessarie per le verifiche CAPTCHA.
Se la tua infrastruttura si basa su hosting gestito o risoluzione DNS sicura, AEU-I fornisce servizi di consulenza IT e infrastrutture incentrati sulla sicurezza per aiutarti a valutare e rafforzare il tuo ambiente contro questi tipi di minacce persistenti avanzate e rischi della catena di fornitura.
Come Proteggerti
- Non fare mai clic su pulsanti che richiedono di copiare e incollare comandi o eseguire manualmente script per verificare di essere umani, poiché spesso è un trucco per installare malware.
- Mantieni il sistema operativo del computer e i driver grafici aggiornati alle ultime versioni fornite dal produttore hardware per ridurre le vulnerabilità note.
- Utilizza password robuste e uniche per tutti i tuoi account e abilita l'autenticazione a due fattori in modo che le sole password del browser rubate non possano garantire l'accesso agli account.
- Installa un software antivirus affidabile e mantienilo aggiornato, comprendendo che, sebbene possa non fermare ogni exploit avanzato, aggiunge un livello di difesa contro le minacce comuni.
Vulnerabilità e Soluzioni
- CVE-2023-20598 A vulnerability in the AMD Radeon Software PDFWKRNL.sys driver used by Lunex stealer to escalate privileges and blind security tools. Vedi la soluzione e i dettagli →
I Termini Spiegati
- ClickFix Una tecnica di ingegneria sociale in cui gli attaccanti ingannano gli utenti inducendoli a copiare e incollare manualmente comandi o eseguire script per far sembrare di completare un passaggio di verifica.
- BYOVD Bring Your Own Vulnerable Driver, un metodo di attacco che utilizza un driver legittimo ma difettoso installato sul sistema per ottenere accesso non autorizzato di alto livello.
- EDR Endpoint Detection and Response, software di sicurezza che monitora computer e server per identificare e fermare le minacce informatiche in tempo reale.
- Native Messaging Host Un programma che consente a un browser web di comunicare direttamente con le applicazioni sul computer locale, che gli attaccanti possono sfruttare per mantenere il controllo.
- HVCI Hypervisor-Protected Code Integrity, una funzionalità di sicurezza di Windows che aiuta a prevenire l'esecuzione di codice dannoso convalidando le firme del codice prima dell'esecuzione.
- LOLDrivers Un database pubblico che elenca driver legittimi che presentano vulnerabilità note e possono essere sfruttati dagli attaccanti per aggirare i controlli di sicurezza.