Introducción

Lunex Stealer, un malware destacado en el ámbito de la ciberseguridad, ha sido identificado como una amenaza significativa que utiliza vulnerabilidades en los controladores de AMD para desactivar las herramientas de seguridad de los sistemas comprometidos. Este malware forma parte de una plataforma más amplia de Malware como Servicio (MaaS) y está diseñado para robar credenciales de navegadores, lo que plantea un riesgo considerable para los usuarios.

Cadena de ataque

Según el análisis realizado por Ontinue, el ataque se desarrolla en una cadena de cuatro etapas, comenzando con una página CAPTCHA falsa. Esta táctica culmina en la implantación de un agente de control (C2) completamente funcional. El malware se distribuye a través de sitios web ucranianos comprometidos, utilizando verificaciones de Cloudflare al estilo ClickFix. El Psychedelic Stealer, como se le conoce, es capaz de extraer datos de siete navegadores basados en Chromium, así como de billeteras de criptomonedas, estableciendo un acceso persistente al sistema del usuario.

Técnica de evasión

Una de las características más notables de Lunex Stealer es su uso de instaladores MSI falsos que, al ser ejecutados, activan un cargador llamado LunexLoader. Este loader está diseñado para eludir el Control de Cuentas de Usuario (UAC) en Windows mediante el uso del objeto CMSTPLUA COM. Además, emplea una técnica conocida como Bring Your Own Vulnerable Driver (BYOVD) para evadir las defensas del sistema, descargando finalmente el payload del stealer.

Vulnerabilidad explotada

Lunex Stealer se aprovecha de un controlador vulnerable del modo kernel para AMD Radeon Software conocido como PDFWKRNL.sys, que es susceptible a la vulnerabilidad CVE-2023-20598. Esta explotación permite al malware escalar privilegios y desactivar procesos relacionados con la seguridad mientras permanecen activos. De este modo, el stealer se despliega sin que las herramientas de protección puedan intervenir.

Métodos de robo de datos

Una vez ejecutado, Lunex Stealer se comunica con un panel de control en 193.178.159[.]128 a través de HTTP para facilitar el robo de información. El malware roba credenciales de navegadores como Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX y Vivaldi, además de enumerar y extraer datos de cinco billeteras de criptomonedas: Bitcoin Core, Litecoin, Exodus, Atomic Wallet y Electrum. También afecta a cuatro billeteras de extensiones de navegador: MetaMask, MetaMask Legacy, OKX Wallet y SafePal Wallet.

Persistencia y control

Lunex Stealer se asegura de mantener su presencia en el sistema mediante la creación de una clave en el Registro de Windows, una tarea programada oculta llamada psychedelicloveUtils, y al registrar un puente de mensajería nativa de Chrome. Este puente permite al stealer realizar acciones adicionales, incluso después de eliminar el binario del malware o tras reinicios del sistema.

Inyección de extensiones maliciosas

Además, Lunex Stealer inyecta una extensión maliciosa en Chrome manipulando las preferencias seguras del navegador y solicitando permisos extensos sobre cookies, historial, marcadores y otras actividades. Esto le otorga un control total sobre las acciones del usuario en el navegador, lo que aumenta significativamente el alcance y la eficacia del robo de información.

Conclusión

La rápida expansión de Lunex Stealer, con 28 paneles únicos identificados en 13 países, indica que esta plataforma está en continuo crecimiento y puede estar en manos de múltiples actores delictivos. La combinación de técnicas avanzadas de evasión y la capacidad de robar información crítica hacen de Lunex Stealer una amenaza muy seria en el panorama actual de la ciberseguridad.

Fuente

Ver noticia original