Lunex stealer abusa de driver da AMD para desativar segurança e roubar credenciais do navegador
Uma nova plataforma de malware como serviço chamada Lunex está causando impacto no submundo cibercriminoso, e usa um driver vulnerável da AMD Radeon para cegar ferramentas de segurança antes de roubar seus dados mais sensíveis. Descoberta pela Ontinue, a cadeia de ataque começa com uma página de CAPTCHA falsa e termina com um agente de comando e controle completo que extrai credenciais de sete navegadores baseados em Chromium e cinco carteiras de criptomoedas desktop.
A técnica é um raro ataque 'bring your own vulnerable driver' (BYOVD), explorando a CVE-2023-20598 para escalar privilégios e desativar a proteção de endpoint enquanto mantém os processos em execução. Uma vez dentro, o LunexLoader instala um host de mensagens nativas do Chrome persistente que concede aos atacantes acesso remoto ao sistema de arquivos, sobrevivendo a reinicializações e até à exclusão do binário do stealer.
Com 28 painéis ativos em 13 países e um desenvolvedor de língua russa, o Lunex representa uma grande expansão do ecossistema MaaS. Para se proteger, mantenha seus drivers AMD atualizados, use uma VPN confiável como a ProtonVPN e evite clicar em prompts de CAPTCHA suspeitos.