ARK. 1 · 1 min czytaniaŚwiat ·

Lunex wykorzystuje sterownik AMD, by wyłączyć ochronę i kraść hasła z przeglądarek

Psychedelic Stealer, część platformy Lunex, przez podatny sterownik AMD Radeon oślepia oprogramowanie ochronne i kradnie dane z siedmiu przeglądarek Chromium oraz portfele kryptowalut.

Karta wpisu: Lunex wykorzystuje sterownik AMD, by wyłączyć ochronę i kraść hasła z przeglądarek

Psychedelic Stealer to część platformy malware-as-a-service Lunex, która przez podatny sterownik AMD Radeon Software (PDFWKRNL.sys, CVE-2023-20598) podnosi uprawnienia i oślepia procesy ochronne, nie zatrzymując ich działania. Tak opisuje to Ontinue w raporcie technicznym.

Atak ma cztery etapy. Zaczyna się od fałszywej strony CAPTCHA udającej weryfikację Cloudflare (technika ClickFix), która podsuwa instalator MSI. LunexLoader omija UAC w Windows przez obiekt COM CMSTPLUA, stosuje technikę BYOVD i pobiera właściwy program. Ten wykrada dane logowania z siedmiu przeglądarek opartych na Chromium oraz portfele kryptowalut, a przez Native Messaging Host w PowerShell zakłada stały zdalny dostęp do plików ofiary.

Kogo dotyczy

Według Ontinue celem są użytkownicy ukraińskojęzyczni. Arctic Wolf Labs opisało przejęte legalne strony, do których wstrzyknięto element iframe z pułapką ClickFix: klinikę leczenia włosów, producenta modeli w skali, księgarnię specjalistyczną, placówkę psychologiczną, sklep z narzędziami i sprzedawcę samochodów.

TAB. 2

Źródła

1
The Hacker News — Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentialsthehackernews.com
TAB. 3

Powiązane

3
25.09.2026ŚwiatFałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płac
24.09.2026ŚwiatFałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelic
24.09.2026ŚwiatZapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chile

Wszystkie wpisy →

Blog 24/7
26.09Lunex wykorzystuje sterownik AMD, by wyłączyć ochronę i kraść hasła z przeglądarekthehackernews.com26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com