Lunex Stealer explota un controlador de AMD para desactivar la seguridad y robar credenciales del navegador

El malware Psychedelic Stealer, que se propaga a través de sitios web ucranianos comprometidos mediante verificaciones falsas de Cloudflare al estilo ClickFix, forma parte de una plataforma de malware como servicio (MaaS) más amplia denominada Lunex. Los nuevos hallazgos provienen de la empresa de ciberseguridad Ontinue, que describió la actividad como una cadena de ataque de cuatro etapas dirigida a usuarios de habla ucraniana.

El investigador de amenazas de Ontinue, Rhys Downing, explicó en un informe técnico que la cadena de ataque comienza con una página de CAPTCHA falsa y culmina con el despliegue de un agente de mando y control (C2) completamente funcional. El stealer extrae credenciales y datos de siete navegadores basados en Chromium, exfiltra carteras de criptomonedas y establece acceso remoto persistente al sistema de archivos mediante un Host de Mensajería Nativa basado en PowerShell instalado en el navegador de la víctima.

La infección utiliza instaladores MSI falsos entregados a través de ClickFix para desencadenar una serie de acciones, que incluyen la entrega de un cargador denominado LunexLoader. Este está diseñado para eludir el Control de Cuentas de Usuario (UAC) en Windows utilizando el objeto COM CMSTPLUA, aprovechar el ataque de 'traer tu propio controlador vulnerable' (BYOVD) para evadir defensas y, finalmente, descargar la carga útil del stealer.

El uso de la técnica BYOVD es significativo, ya que rara vez se emplea como precursor de una carga útil final como un stealer de información. Lunex aprovecha un controlador en modo kernel vulnerable del software AMD Radeon ('PDFWKRNL.sys'), susceptible a CVE-2023-20598, para escalar privilegios y cegar procesos relacionados con la seguridad mientras los mantiene en ejecución.

Psychedelic Stealer fue documentado por primera vez esta semana por Arctic Wolf Labs, que detalló el modus operandi del actor de amenazas: comprometer sitios web legítimos, incluidos los de una clínica de tratamiento capilar, un fabricante de modelos a escala, un librero especializado, una instalación psicológica, un minorista de herramientas y un minorista de automóviles, para inyectar un elemento iframe diseñado para servir el señuelo ClickFix.

Nuestro análisis de la cadena de ataque encontró que, antes de que se entregue el stealer, el malware está diseñado para usar un controlador legítimo pero vulnerable para desactivar las herramientas de seguridad en la máquina de la víctima. Con esas protecciones deshabilitadas, el stealer de información se despliega para tomar contraseñas del navegador, cookies de sesión y datos de carteras de criptomonedas.

La referencia más antigua a Lunex en la literatura de ciberseguridad se remonta a junio de 2026, cuando Luke Wilkinson, de BlueTeamCoolTeam, identificó seis paneles de mando y control (C2) activos de Lunex Stealer en Estados Unidos, Finlandia, Alemania, Países Bajos y Ucrania.

Cabe señalar que tanto Psychedelic Stealer como LunexStealer se refieren al mismo componente de la plataforma MaaS. Según Downing, 'Psychedelic' es el nombre del archivo de malware que se ejecuta en los dispositivos de las víctimas, mientras que Lunex es la plataforma subyacente que se vende a múltiples grupos criminales, de ahí los nombres 'Lunex' y 'LunexStealer'.

Una vez ejecutado, LunexStealer se comunica con el panel de Lunex en 193.178.159[.]128 a través de HTTP para facilitar el robo integral de información:

  • Robar credenciales de Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX y Vivaldi.
  • Enumerar cinco carteras de criptomonedas de escritorio (Bitcoin Core, Litecoin, Exodus, Atomic Wallet y Electrum) y cuatro carteras de extensiones de navegador (MetaMask, MetaMask Legacy, OKX Wallet y SafePal Wallet), y exfiltrar datos relevantes de ellas.
  • Establecer persistencia mediante una clave de Registro Run, una tarea programada oculta llamada 'psychedelicloveUtils' y registrar un puente o host de mensajería nativa (NMH) de Chrome que permite al stealer realizar acciones adicionales.

Downing explicó que el host está respaldado por un script de PowerShell de 13.200 bytes incrustado en la sección .rdata que implementa el protocolo de Mensajería Nativa de Chrome sobre entrada y salida estándar. El NMH opera dentro del contexto del proceso de Chrome y sobrevive a la eliminación del binario del stealer, a reinicios del sistema y a reinicios del navegador.

El script de PowerShell admite seis acciones en el sistema de archivos:

  • list_drives: enumera todas las letras de unidad de la C a la Z.
  • list_dir: lista el contenido de directorios con tamaños de archivo.
  • read_file: lee archivos arbitrarios en fragmentos de 512 KB y aquellos de hasta 524 MB.
  • write: escribe datos arbitrarios en cualquier ruta de archivo.
  • download: descarga archivos del sistema.
  • run: ejecuta programas arbitrarios.

Además, LunexStealer inyecta una extensión maliciosa de Chrome manipulando las Preferencias Seguras de Chrome y declara permisos extensos para cookies, historial, marcadores, pestañas, almacenamiento, proxy, scripting, declarativeNetRequest y todas las URL HTTP y HTTPS. Esto otorga a la extensión visibilidad y control completos sobre la actividad del navegador de la víctima.

El análisis del panel de Lunex apunta a un desarrollador o equipo de desarrollo de habla rusa, con 28 paneles únicos identificados en 13 países, lo que marca una gran expansión desde junio de 2026. Estos paneles están alojados en Rusia, Estados Unidos, Reino Unido, Países Bajos, Francia, Alemania, Turquía y Bangladés.

Ese crecimiento en solo unos meses muestra que la plataforma se está expandiendo activamente y está siendo utilizada por un actor de amenazas o vendida a otros actores, no solo por un único operador.

Uno de los paneles alojados en Turquía resuelve a cinco dominios de phishing:

  • account-sams-club[.]com
  • teamwork-recover-password[.]com
  • namshi-uae[.]com
  • whatsappbusineses[.]com
  • ibraq-perfumes[.]com

Esto indica que el conjunto de características de la plataforma MaaS se extiende más allá del robo de credenciales para también permitir la suplantación de marcas y el phishing.

La cadena de entrega BYOVD, que utiliza la puesta a cero de devoluciones de llamada del kernel guiada por PDB en lugar de la terminación de procesos, representa un enfoque más silencioso para neutralizar EDR que deja los productos de seguridad en ejecución pero ciegos.

Pruebas validadas demostraron que ni HVCI ni la lista de bloqueo de controladores vulnerables de Microsoft impiden que se cargue la variante específica de PDFWKRNL.sys utilizada en esta cadena, una brecha que persiste a pesar de que el hash del controlador está catalogado en el proyecto LOLDrivers desde marzo de 2026.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *