S'inscrire

Cybersécurité - 27/09/2026

Un pirate informatique, Lunex Stealer, exploite un pilote AMD pour désactiver la surveillance de sécurité et voler les identifiants du navigateur.

Le logiciel malveillant Psychedelic Stealer , distribué via des sites Web ukrainiens compromis utilisant des contrôles de vérification Cloudflare de type ClickFix, fait partie d’une plateforme de logiciels malveillants en tant que service (MaaS) plus large appelée Lunex .

Ces nouvelles découvertes proviennent d’Ontinue, qui décrit l’activité comme une chaîne d’attaques en quatre étapes visant à cibler les utilisateurs ukrainophones.

« La chaîne d’attaque débute par une fausse page CAPTCHA et aboutit au déploiement d’un agent C2 complet », explique Rhys Downing, chercheur en sécurité chez Ontinue , dans un rapport technique. « Le pirate extrait les identifiants et les données de sept navigateurs basés sur Chromium, exfiltre les portefeuilles de cryptomonnaies et établit un accès distant persistant au système de fichiers via un hôte de messagerie natif basé sur PowerShell installé dans le navigateur de la victime. »

L’infection utilise de faux installateurs MSI distribués via ClickFix pour déclencher une série d’actions, notamment la distribution d’un chargeur appelé LunexLoader conçu pour contourner le contrôle de compte d’utilisateur (UAC) sur Windows à l’aide de l’objet COM CMSTPLUA, exploiter l’attaque Bring Your Own Vulnerable Driver ( BYOVD ) pour échapper aux défenses, et enfin télécharger la charge utile du voleur.

L’utilisation de la technique BYOVD est significative, notamment parce qu’elle est rarement employée comme étape préliminaire à une charge utile finale telle qu’un voleur d’informations. Lunex exploite une vulnérabilité du pilote en mode noyau du logiciel AMD Radeon (« PDFWKRNL.sys »), sensible à la CVE-2023-20598 , pour élever ses privilèges et masquer les processus liés à la sécurité tout en les maintenant actifs.

/>

Le logiciel malveillant Psychedelic Stealer a été documenté pour la première fois en début de semaine par Arctic Wolf Labs, qui a détaillé le mode opératoire de l’acteur malveillant consistant à compromettre des sites web légitimes appartenant à une clinique de soins capillaires, un fabricant de maquettes, une librairie spécialisée, un établissement psychiatrique, un détaillant d’outils et un détaillant automobile afin d’y injecter un élément iframe conçu pour servir l’appât ClickFix.

« Notre analyse de la chaîne d’attaque a révélé qu’avant d’être déployé, le logiciel malveillant est conçu pour exploiter un pilote légitime mais vulnérable afin de désactiver les outils de sécurité sur la machine de la victime. Une fois ces protections désactivées, le voleur d’informations est déployé pour dérober les mots de passe du navigateur, les cookies de session et les données des portefeuilles de cryptomonnaies », a déclaré Downing à The Hacker News.

La première référence à Lunex dans la littérature sur la cybersécurité remonte à juin 2026, lorsque Luke Wilkinson de BlueTeamCoolTeam a identifié six panneaux de commande et de contrôle (C2) actifs de Lunex Stealer aux États-Unis, en Finlande, en Allemagne, aux Pays-Bas et en Ukraine.

Panneau C2 de LunexStealer (alias Voleur Psychédélique) | Source : BlueTeamCoolTeam

Il est important de noter que Psychedelic Stealer et LunexStealer désignent tous deux le même composant de la plateforme MaaS. « Psychedelic est le nom du fichier malveillant qui s’exécute sur les appareils des victimes, tandis que Lunex est la plateforme sous-jacente vendue à plusieurs groupes criminels, d’où les noms “Lunex” et “LunexStealer” », a expliqué Downing.

Lors de son exécution, LunexStealer communique avec le panneau Lunex à l’adresse 193.178.159[.]128 via HTTP pour faciliter le vol d’informations à grande échelle.

  • Voler les identifiants de Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX et Vivaldi.
  • Énumérez cinq portefeuilles de cryptomonnaies de bureau (Bitcoin Core, Litecoin, Exodus, Atomic Wallet et Electrum) et quatre portefeuilles d’extension de navigateur (MetaMask, MetaMask Legacy, OKX Wallet et SafePal Wallet) et extrayez les données pertinentes de ces derniers.
  • Établissez la persistance à l’aide d’une clé d’exécution du registre, d’une tâche planifiée cachée nommée « psychedelicloveUtils » et enregistrez un pont ou un hôte de messagerie native Chrome (NMH) qui permet au voleur d’effectuer des actions supplémentaires.

« Le système repose sur un script PowerShell de 13 200 octets intégré à la section .rdata, qui implémente le protocole Chrome Native Messaging via les entrées/sorties standard », a déclaré Downing. « Le NMH fonctionne dans le contexte du processus Chrome. Il résiste à la suppression de fichiers binaires par des logiciels malveillants, aux redémarrages du système et du navigateur. »

Le script PowerShell prend en charge six actions sur le système de fichiers :

  • La commande `list_drives` permet d’énumérer tous les lecteurs, de C à Z.
  • list_dir , pour lister le contenu d’un répertoire avec la taille des fichiers
  • La fonction read_file permet de lire des fichiers arbitraires par blocs de 512 Ko et jusqu’à 524 Mo.
  • écrire , pour écrire des données arbitraires dans n’importe quel chemin de fichier
  • télécharger , pour télécharger des fichiers depuis le système
  • exécuter , pour exécuter des programmes arbitraires

De plus, LunexStealer injecte une extension Chrome malveillante en manipulant les préférences de sécurité de Chrome et en s’octroyant des autorisations étendues pour les cookies, l’historique, les favoris, les onglets, le stockage, le proxy, les scripts, les requêtes réseau déclaratives et toutes les URL HTTP et HTTPS. Ceci confère à l’extension une visibilité et un contrôle complets sur l’activité du navigateur de la victime.

L’analyse du panel Lunex révèle la présence d’un développeur ou d’une équipe de développement russophone, avec 28 panels uniques identifiés dans 13 pays, marquant une expansion majeure à partir de juin 2026. Ces panels sont hébergés en Russie, aux États-Unis, au Royaume-Uni, aux Pays-Bas, en France, en Allemagne, en Turquie et au Bangladesh.

« Cette croissance en quelques mois seulement montre que la plateforme se développe activement et qu’elle est utilisée soit par un seul acteur malveillant, soit vendue à d’autres acteurs, et non pas seulement par un seul opérateur », a déclaré Downing.

L’un des panels hébergés en Turquie s’est avéré rediriger vers cinq domaines d’hameçonnage.

  • compte-sams-club[.]com
  • teamwork-récupérer-mot-de-passe[.]com
  • namshi-uae[.]com
  • whatsappbusiness[.]com
  • ibraq-parfumes[.]com

Cela indique que les fonctionnalités de la plateforme MaaS ne se limitent pas au vol d’identifiants, mais permettent également l’usurpation d’identité de marque et le phishing.

« La chaîne de distribution BYOVD, utilisant la mise à zéro des rappels du noyau guidée par PDB plutôt que l’arrêt du processus, représente une approche plus discrète de la neutralisation EDR qui laisse les produits de sécurité en fonctionnement mais aveugles », a déclaré Ontinue.

« Des tests validés ont démontré que ni HVCI ni la liste de blocage actuelle des pilotes vulnérables de Microsoft n’empêchent le chargement de la variante spécifique de PDFWKRNL.sys utilisée dans cette chaîne, une lacune qui persiste malgré le fait que le hachage du pilote soit catalogué dans le projet LOLDrivers depuis mars 2026. »

Sujets récents

CERT-FR CERTFR-2026-ALE-011 ALERTE Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28 septembre… 28/09/2026 ◆ NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 ◆ CISA KEV CVE-2026-88772 EXPLOITÉE Citrix NetScaler Improper Restriction of Operations within the Bounds of… 27/09/2026 ◆ EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 ◆ CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 ◆ NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 ◆ CISA KEV CVE-2026-88771 EXPLOITÉE Citrix NetScaler Improper Input Validation Vulnerability 27/09/2026 ◆ EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 ◆ CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 ◆ NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 ◆ CISA KEV CVE-2026-67279 EXPLOITÉE Mikrotik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability 25/09/2026 ◆ EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 ◆ CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 ◆ NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 ◆ CISA KEV CVE-2026-65660 EXPLOITÉE Microsoft SharePoint Code Injection Vulnerability 25/09/2026 ◆ EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 ◆ NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 ◆ CISA KEV CVE-2026-87902 EXPLOITÉE WordPress Core Remote File Inclusion Vulnerability 25/09/2026 ◆ EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 ◆ NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 ◆ CISA KEV CVE-2026-5430 EXPLOITÉE WSO2 Multiple Products Path Traversal Vulnerability 24/09/2026 ◆ EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 ◆ NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 ◆ CISA KEV CVE-2026-71362 EXPLOITÉE Adobe Commerce and Magento Incorrect Authorization Vulnerability 24/09/2026 ◆ EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-011 ALERTE Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28 septembre… 28/09/2026 ◆ NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 ◆ CISA KEV CVE-2026-88772 EXPLOITÉE Citrix NetScaler Improper Restriction of Operations within the Bounds of… 27/09/2026 ◆ EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 ◆ CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 ◆ NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 ◆ CISA KEV CVE-2026-88771 EXPLOITÉE Citrix NetScaler Improper Input Validation Vulnerability 27/09/2026 ◆ EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 ◆ CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 ◆ NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 ◆ CISA KEV CVE-2026-67279 EXPLOITÉE Mikrotik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability 25/09/2026 ◆ EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 ◆ CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 ◆ NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 ◆ CISA KEV CVE-2026-65660 EXPLOITÉE Microsoft SharePoint Code Injection Vulnerability 25/09/2026 ◆ EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 ◆ NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 ◆ CISA KEV CVE-2026-87902 EXPLOITÉE WordPress Core Remote File Inclusion Vulnerability 25/09/2026 ◆ EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 ◆ NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 ◆ CISA KEV CVE-2026-5430 EXPLOITÉE WSO2 Multiple Products Path Traversal Vulnerability 24/09/2026 ◆ EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 ◆ CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 ◆ NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 ◆ CISA KEV CVE-2026-71362 EXPLOITÉE Adobe Commerce and Magento Incorrect Authorization Vulnerability 24/09/2026 ◆ EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 ◆