🛡 MALWARE 🛡

Lunex Stealer explota un controlador de AMD para desactivar la monitorización de seguridad y robar credenciales de navegador.

🛡CyberObservatorio
Lunex Stealer explota un controlador de AMD para desactivar la monitorización de seguridad y robar credenciales de navegador.
Idioma

Lunex Stealer explota un controlador de AMD para desactivar la monitorización de seguridad y robar credenciales de navegador.

Fuente: The Hacker News

**El Malware Psychedelic Stealer: Un Análisis del Ciclo de Ataque y su Contexto en el Ecosistema de Amenazas**

En el complejo panorama de la ciberseguridad actual, el malware se ha convertido en un instrumento clave dentro de las estrategias de ataque de diversos grupos criminales. Un reciente descubrimiento de Ontinue ha puesto de manifiesto el uso del malware Psychedelic Stealer, distribuido a través de sitios web comprometidos en Ucrania, utilizando un método similar a la verificación ClickFix de Cloudflare. Este malware es parte de una plataforma más amplia de malware como servicio (MaaS) conocida como Lunex. La relevancia de este hallazgo radica no solo en su sofisticación técnica, sino también en su enfoque deliberado hacia usuarios de habla ucraniana, lo que sugiere un objetivo geopolítico más amplio y una amenaza persistente para la seguridad digital.

Psychedelic Stealer representa una nueva evolución en la distribución de malware, donde los atacantes emplean una cadena de ataque de cuatro etapas para ejecutar su objetivo. Según el investigador de amenazas Rhys Downing de Ontinue, "la cadena de ataque comienza con una página CAPTCHA falsa y culmina en el despliegue de un agente de comando y control (C2) completamente funcional". Este malware es capaz de extraer credenciales y datos de siete navegadores basados en Chromium, exfiltrar carteras de criptomonedas y establecer acceso persistente al sistema de archivos remoto a través de un Host de Mensajería Nativa (Native Messaging Host) basado en PowerShell, instalado en el navegador de la víctima.

La infección se activa mediante instaladores MSI falsos entregados a través de ClickFix, que desencadenan una serie de acciones, incluyendo la entrega de un loader denominado LunexLoader. Este loader está diseñado para eludir el Control de Cuentas de Usuario (UAC) en Windows utilizando el objeto COM CMSTPLUA, aprovechando además una técnica conocida como 'bring your own vulnerable driver' (BYOVD) para evadir defensas. Finalmente, el loader descarga la carga del stealer. La técnica BYOVD es particularmente notable, ya que raramente se utiliza como precursor de un payload final como un stealer de información. Lunex se beneficia de un controlador vulnerable en modo kernel para el software AMD Radeon, específicamente "PDFWKRNL.sys", que es susceptible a la vulnerabilidad CVE-2023-20598. Esto permite a los atacantes escalar privilegios y desactivar procesos de seguridad mientras estos continúan operando.

El Psychedelic Stealer fue documentado por primera vez a principios de esta semana por Arctic Wolf Labs, quienes detallaron el modus operandi de los actores de amenazas al comprometer sitios web legítimos de diversas entidades, incluyendo una clínica de tratamientos capilares, un fabricante de modelos a escala, un librero especializado, una instalación psicológica, un minorista de herramientas y un concesionario de automóviles, para inyectar un elemento iframe diseñado para servir de cebo ClickFix. "Nuestro análisis de la cadena de ataque encontró que, antes de que se entregue el stealer, el malware está diseñado para utilizar un controlador legítimo pero vulnerable para desactivar herramientas de seguridad en la máquina de la víctima. Con esas protecciones deshabilitadas, se despliega el stealer de información para capturar contraseñas de navegador, cookies de sesión y datos de carteras de criptomonedas", explicó Downing a The Hacker News.

La primera mención a Lunex en la literatura de ciberseguridad se remonta a junio de 2026, cuando Luke Wilkinson de BlueTeamCoolTeam identificó seis paneles de comando y control activos de Lunex Stealer en EE. UU., Finlandia, Alemania, Países Bajos y Ucrania. Es importante señalar que tanto Psychedelic Stealer como Lunex Stealer se refieren al mismo componente de la plataforma MaaS. "El 'Psychedelic' es el nombre del archivo de malware que se ejecuta en los dispositivos de las víctimas, mientras que Lunex es la plataforma subyacente que se vende a múltiples grupos criminales, lo que justifica el nombre 'Lunex' y 'Lunex Stealer'", aclaró Downing.

Al ejecutarse, Lunex Stealer se comunica con el panel Lunex a través de la dirección IP 193.178.159[.]128 mediante HTTP, facilitando un robo de información exhaustivo. Este malware es capaz de robar credenciales de Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX y Vivaldi. Además, enumera cinco carteras de criptomonedas de escritorio: Bitcoin Core, Litecoin, Exodus, Atomic Wallet y Electrum, así como cuatro carteras de extensión de navegador: MetaMask, MetaMask Legacy, OKX Wallet y SafePal Wallet, exfiltrando datos relevantes de ellas.

Lunex Stealer establece una persistencia utilizando una clave de Registro Run, una tarea programada oculta denominada "psychedelicloveUtils" y registra un puente o host de mensajería nativa de Chrome (NMH) que permite al stealer realizar acciones adicionales. "El host está respaldado por un script de PowerShell de 13,200 bytes incrustado en la sección .rdata, que implementa el protocolo de Mensajería Nativa de Chrome sobre entrada y salida estándar", explicó Downing. "El NMH opera dentro del contexto del proceso de Chrome. Sobrevive a la eliminación del binario del stealer, reinicios del sistema y reinicios del navegador".

El script de PowerShell admite seis acciones del sistema de archivos: listar unidades, listar contenido de directorios, leer archivos arbitrarios en bloques de 512 KB y hasta 524 MB, escribir datos arbitrarios en cualquier ruta de archivo, descargar archivos del sistema y ejecutar programas arbitrarios. Además, Lunex Stealer inyecta una extensión maliciosa en Chrome manipulando las Preferencias Seguras de Chrome y declara amplios permisos para cookies, historial, marcadores, pestañas, almacenamiento, proxy, scripting, solicitudes declarativas de red y todas las URL de HTTP y HTTPS. Esto otorga a la extensión una visibilidad y control total sobre la actividad del navegador de la víctima.

El análisis del panel Lunex apunta a un desarrollador o equipo de desarrollo de habla rusa, con 28 paneles únicos identificados en 13 países, marcando una expansión significativa desde junio de 2026. Estos paneles están alojados en Rusia, EE. UU., Reino Unido, Países Bajos, Francia, Alemania, Turquía y Bangladesh. "Ese crecimiento en solo unos meses muestra que la plataforma está en expansión activa y siendo utilizada por un actor de amenazas o vendida a otros actores, no solo por un único operador", comentó Downing.

Uno de los paneles alojados en Turquía ha sido detectado resolviendo a cinco dominios de phishing, lo que indica que el conjunto de características de la plataforma MaaS se extiende más allá del robo de credenciales, permitiendo también la suplantación de marca y el phishing. "La cadena de entrega BYOVD, utilizando el 'zeroing' de callbacks del kernel guiado por PDB en lugar de la terminación de procesos, representa un enfoque más sigiloso para la neutralización de EDR que deja los productos de seguridad en funcionamiento pero ciegos", afirmó Ontinue. "Las pruebas validadas demostraron que ni HVCI ni la actual lista de bloqueo de controladores vulnerables de Microsoft impiden que la variante específica de PDFWKRNL.sys utilizada en esta cadena se cargue, una brecha que persiste a pesar de que el hash del controlador ha sido catalogado en el proyecto LOLDrivers desde marzo de 2026".

El caso del Psychedelic Stealer y la plataforma Lunex subraya la necesidad urgente de que tanto usuarios como empresas mantengan una postura proactiva en materia de ciberseguridad. La sofisticación de estas herramientas y su capacidad para eludir las medidas de seguridad tradicionales resaltan la importancia de adoptar prácticas de seguridad robustas, que incluyan la actualización regular de software, la implementación de soluciones de detección y respuesta ante amenazas, y la educación continua sobre las tácticas utilizadas por los atacantes. Este tipo de malware no solo pone en riesgo a los individuos, sino que también amenaza la integridad y la confianza en los sistemas digitales en su conjunto.

Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials

Source: The Hacker News

ThePsychedelic Stealermalware distributed via compromised Ukrainian websites using ClickFix-style Cloudflare verification checks is part of a wider malware-as-a-service (MaaS) platform calledLunex. The new findings come from Ontinue, which described the activity as a four-stage attack chain aimed at targeting Ukrainian-speaking users. "The attack chain begins with a fake CAPTCHA page and culminates in the deployment of a fully-featured C2 agent," Ontinue threat researcher Rhys Downingsaidin a technical report. "The stealer extracts credentials and data from seven Chromium-based browsers, exfiltrates cryptocurrency wallets, and establishes persistent remote filesystem access through a PowerShell-based Native Messaging Host installed within the victim's browser." The infection makes use of bogus MSI installers delivered via ClickFix to trigger a series of actions, including delivering a loader dubbed LunexLoader that's designed to bypass User Account Control (UAC) on Windows using the CMSTPLUA COM object, leverage the bring your own vulnerable driver (BYOVD) attack for defense evasion, and finally download the stealer payload. The use of the BYOVD technique is significant, not least because it's rarely employed as a precursor to a final-stage payload like an information stealer. Lunex takes advantage of a vulnerable kernel-mode driver for AMD Radeon Software ("PDFWKRNL.sys"), which issusceptibletoCVE-2023-20598, toescalate privilegesand blind security-related processes while keeping them running. Psychedelic Stealer wasfirst documentedearlier this week by Arctic Wolf Labs, detailing the threat actor's modus operandi of compromising legitimate websites belonging to a hair-treatment clinic, a scale-model manufacturer, a specialist bookseller, a psychological facility, a tool retailer, and an automotive retailer to inject an iframe element designed to serve the ClickFix lure. "Our analysis of the attack chain found that, before the stealer is delivered, the malware is designed to use a legitimate but vulnerable driver to switch off security tools on the victim's machine. With those protections disabled, the information stealer is then deployed to take browser passwords, session cookies, and cryptocurrency wallet data," Downing told The Hacker News. The earliest reference to Lunex in cybersecurity literature dates back to June 2026, when BlueTeamCoolTeam's Luke Wilkinsonidentifiedsix active Lunex Stealer's command-and-control (C2) panels across the U.S., Finland, Germany, the Netherlands, and Ukraine. It's worth noting that both Psychedelic Stealer and LunexStealer refer to the same component of the MaaS platform. "'Psychedelic' is the name of the malware file that runs on victims' devices, while Lunex is the underlying platform being sold to multiple criminal groups, which is the reason for the name 'Lunex' and 'LunexStealer,'" Downing explained. Upon execution, LunexStealer communicates with the Lunex panel at 193.178.159[.]128 over HTTP to facilitate comprehensive information theft - Steal credentials from Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX, and Vivaldi. Enumerate five desktop cryptocurrency wallets, Bitcoin Core, Litecoin, Exodus, Atomic Wallet, and Electrum, and four browser extension wallets, MetaMask, MetaMask Legacy, OKX Wallet, and SafePal Wallet, and exfiltrate relevant data from them. Establish persistence using a Registry Run key, a hidden scheduled task named "psychedelicloveUtils," and register aChrome native-messaging bridge or host(NMH) that allows the stealer to perform additional actions. "The host is backed by a 13,200-byte PowerShell script embedded in the .rdata section that implements the Chrome Native Messaging protocol over standard input and output," Downing said. "The NMH operates within Chrome’s process context. It survives stealer binary deletion, system reboots, and browser restarts." The PowerShell script supports six file system actions - list_drives, to enumerate all drive letters C through Z list_dir, to list directory contents with file sizes read_file, to read arbitrary files in 512 KB chunks and those up to 524 MB write, to write arbitrary data to any file path download, to download files from the system run, to execute arbitrary programs What's more, LunexStealer injects a malicious Chrome extension by manipulating Chrome Secure Preferences and declares extensive permissions for cookies, history, bookmarks, tabs, storage, proxy, scripting, declarativeNetRequest, and all HTTP and HTTPS URLs. This grants the extension complete visibility and control over a victim's browser activity. Analysis of the Lunex panel points to a Russian-speaking developer or development team, with 28 unique panels identified across 13 countries, marking a major expansion from June 2026. These panels are hosted in Russia, the U.S., the U.K., the Netherlands, France, Germany, Turkey, and Bangladesh. "That growth in just a few months shows the platform is actively expanding and being used by either one threat actor or sold for other actors, not just a single operator," Downing said. One of the panels hosted in Turkey has been found to resolve to five phishing domains - teamwork-recover-password[.]com This indicates that the MaaS platform's feature set extends beyond credential theft to also enable brand impersonation and phishing. "The BYOVD delivery chain, using PDB-guided kernel callback zeroing rather than process termination, represents a quieter approach to EDR neutralisation that leaves security products running but blind," Ontinue said. "Validated testing demonstrated that neither HVCI nor the current Microsoft Vulnerable Driver Blocklist prevents the specific PDFWKRNL.sys variant used in this chain from loading, a gap that persists despite the driver hash being catalogued in the LOLDrivers project since March 2026."

Lunex Stealer explota un controlador de AMD para desactivar la monitorización de seguridad y robar credenciales de navegador. | Ciberseguridad - NarcoObservatorio