Lunex Stealer Përdor Driver-in AMD për të Verbëruar Mjetet e Sigurisë
Imazh i krijuar me IA

Lunex Stealer Përdor Driver-in AMD për të Verbëruar Mjetet e Sigurisë

Studiuesit e Ontinue zbulojnë se malware Lunex abuzon me një driver AMD të cenueshëm për të çaktivizuar mbrojtjen EDR dhe për të vjedhur kredencialet e shfletuesit përmes karremave ClickFix.

Një operacion i sofistikuar malware i njohur si Lunex po synon aktualisht përdoruesit duke shfrytëzuar një cenueshmëri në një driver grafik AMD për të neutralizuar mjetet e sigurisë endpoint detection and response (EDR). Sipas një raporti teknik të studiuesit të kërcënimeve në Ontinue, Rhys Downing, fushata përdor një zinxhir sulmi katër-fazor të projektuar posaçërisht për të kompromentuar përdoruesit që flasin ukrainisht. Infeksioni fillon me faqet e internetit të kompromentuara që injektojnë një faqe të rreme CAPTCHA që përdor një teknikë të quajtur ClickFix. Kjo metodë mashtron përdoruesit që të ekzekutojnë manualisht skripte keqdashëse duke u paraqitur atyre një kontroll të rremë verifikimi Cloudflare. Sapo përdoruesi ndërvepron me karremin, ai shkarkon pa dashje një ngarkues të quajtur LunexLoader.

LunexLoader është ndërtuar për të anashkaluar mbrojtjet e Windows User Account Control (UAC) duke përdorur objektin COM CMSTPLUA. Më kritike, ai shfrytëzon një sulm Bring Your Own Vulnerable Driver (BYOVD) për të ngritur privilegjet. Malware synon driver-in kernel-mode PDFWKRNL.sys, i cili është pjesë e AMD Radeon Software dhe është i ndjeshëm ndaj CVE-2023-20598. Duke abuzuar me këtë driver, vjedhësi mund të ekzekutojë kod me qasje të nivelit të lartë në sistem. Në mënyrë thelbësore, kjo nuk përfundon proceset e sigurisë, por i verbon ato. Ontinue e përshkruan këtë si zerozim i kernel callbacks i udhëhequr nga PDB, një teknikë që i lë produktet e sigurisë të funksionojnë por të paaftë për të monitoruar ose zbuluar aktivitete të mëtejshme keqdashëse. Testimi i vlefshëm konfirmoi se as Hypervisor-Protected Code Integrity (HVCI) dhe as blloklista aktuale e driver-ave të cenueshëm të Microsoft-it nuk e parandalojnë ngarkimin e këtij varianti specifik të driver-it AMD, pavarësisht se hash-i i driver-it është i listuar në projektin LOLDrivers që nga marsi i vitit 2026.

Sapo monitorimi i sigurisë të jetë çaktivizuar, ngarkesa përfundimtare, e quajtur Psychedelic Stealer, vendoset. Ky komponent komunikon me një server command-and-control (C2) në 193.178.159[.]128 mbi HTTP për të nxjerrë të dhënat. Vjedhësi nxjerr kredenciale dhe cookies sesioni nga shtatë shfletues të bazuar në Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX dhe Vivaldi. Ai gjithashtu numëron dhe vjedh të dhëna nga pesë kuleta kriptomonedhash desktop duke përfshirë Bitcoin Core, Litecoin, Exodus, Atomic Wallet dhe Electrum, si dhe katër kuleta shtesë shfletuesi si MetaMask, OKX Wallet dhe SafePal Wallet.

Përhershmëria mbahet përmes vektorëve të shumtë. Malware regjistron një çelës Registry Run dhe krijon një detyrë të fshehur të planifikuar të quajtur psychedelicloveUtils. Përveç kësaj, ai instalon një Native Messaging Host (NMH) të bazuar në PowerShell brenda shfletuesit të viktimës. Ky host mbështetet nga një skript PowerShell 13,200 bajtësh i ngulitur në seksionin .rdata të binarit. Duke vepruar brenda kontekstit të procesit Chrome, NMH i mbijeton fshirjes së binarit, rindezjeve të sistemit dhe rifillimeve të shfletuesit. Ai i jep sulmuesit gjashtë veprime të sistemit të skedarëve: listimin e disqeve dhe direktorive, leximin e skedarëve deri në 524 MB, shkrimin e të dhënave arbitrare, shkarkimin e skedarëve dhe ekzekutimin e programeve. Vjedhësi gjithashtu injekton një shtesë keqdashëse të Chrome duke manipuluar Secure Preferences, duke i dhënë leje të gjera për cookies, historikun, faqeshënuesit, skedat, ruajtjen, cilësimet e proxy, skriptimin dhe të gjitha URL-të HTTP/HTTPS.

Platforma Lunex duket të jetë një zgjidhje Malware-as-a-Service (MaaS) e shitur grupeve të ndryshme kriminale. Ndërsa Arctic Wolf Labs dokumentoi fillimisht metodën e shpërndarjes që përfshin faqet e internetit të ligjshme të kompromentuara në Ukrainë, BlueTeamCoolTeam identifikoi panele aktive C2 në qershor 2026 në SHBA, Finlandë, Gjermani, Holandë dhe Ukrainë. Sipas analizës më të fundit, 28 panele unike janë identifikuar në 13 vende, duke përfshirë Rusinë, Mbretërinë e Bashkuar, Francën, Turqinë dhe Bangladeshin. Një panel i vendosur në Turqi zgjidhet në domene phishing që imitojnë marka si Sams Club dhe WhatsApp Business, duke treguar se platforma mbështet si vjedhjen e kredencialeve ashtu edhe imitimin e markave. Zgjerimi i shpejtë sugjeron zhvillim aktiv nga një ekip që flet rusisht.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, ky incident nxjerr në pah rrezikun kritik të komprometimeve të zinxhirit të furnizimit në faqet e ligjshme dhe efektivitetin e sulmeve BYOVD në shmangien e mbrojtjeve moderne. Përdorimi i ClickFix në domene të besuara tregon se si inxhinieria sociale mund të anashkalojë sigurinë perimetrike. Përdoruesit këshillohen të jenë skeptikë ndaj kërkesave për ekzekutim manual që kërkohen për verifikimet CAPTCHA.

Nëse infrastruktura juaj mbështetet në hosting të menaxhuar ose zgjidhje të sigurta DNS, AEU-I ofron konsulencë IT dhe shërbime infrastrukture të përqendruara te siguria për t'ju ndihmuar të vlerësoni dhe forconi mjedisin tuaj kundër këtyre llojeve të kërcënimeve të vazhdueshme të avancuara dhe rreziqeve të zinxhirit të furnizimit.

Si të Mbroheni

  1. Asnjëherë mos klikoni butona që ju kërkojnë të kopjoni dhe ngjisni komanda ose të ekzekutoni manualisht skripte për të verifikuar se jeni njeri, pasi kjo është shpesh një mashtrim për të instaluar malware.
  2. Mbani sistemin operativ të kompjuterit dhe driver-at grafikë të përditësuar me versionet më të fundit të ofruara nga prodhuesi i pajisjes suaj për të zvogëluar cenueshmëritë e njohura.
  3. Përdorni fjalëkalime të forta dhe unike për të gjitha llogaritë tuaja dhe aktivizoni vërtetimin me dy faktorë në mënyrë që fjalëkalimet e vjedhura të shfletuesit të mos japin qasje në llogaritë tuaja.
  4. Instaloni softuer antivirus të besueshëm dhe mbani atë të përditësuar, duke kuptuar se megjithëse mund të mos ndalojë çdo shfrytëzim të avancuar, ai shton një shtresë mbrojtjeje kundër kërcënimeve të zakonshme.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • ClickFix Një teknikë e inxhinierisë sociale ku sulmuesit mashtrojnë përdoruesit që të kopjojnë dhe ngjisin manualisht komanda ose të ekzekutojnë skripte për të dukur se përfundojnë një hap verifikimi.
  • BYOVD Bring Your Own Vulnerable Driver, një metodë sulmi që përdor një driver të ligjshëm por me të meta të instaluar në sistem për të fituar qasje të paautorizuar në nivel të lartë.
  • EDR Endpoint Detection and Response, softuer sigurie që monitoron kompjuterët dhe serverat për të identifikuar dhe ndaluar kërcënimet kibernetike në kohë reale.
  • Native Messaging Host Një program që lejon një shfletues interneti të komunikojë drejtpërdrejt me aplikacionet në kompjuterin lokal, të cilin sulmuesit mund ta abuzojnë për të mbajtur kontrollin.
  • HVCI Hypervisor-Protected Code Integrity, një veçori sigurie e Windows që ndihmon në parandalimin e ekzekutimit të kodit keqdashës duke vërtetuar nënshkrimet e kodit përpara ekzekutimit.
  • LOLDrivers Një bazë të dhënash publike që liston driver-a të ligjshëm që kanë cenueshmëri të njohura dhe mund të abuzohen nga sulmuesit për të anashkaluar kontrollet e sigurisë.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie