Un pirate informatique, Lunex Stealer, exploite un pilote AMD pour désactiver la surveillance de sécurité et voler les identifiants du navigateur.

Le logiciel malveillant Psychedelic Stealer , distribué via des sites Web ukrainiens compromis utilisant des contrôles de vérification Cloudflare de type ClickFix, fait partie d’une plateforme de logiciels malveillants en tant que service (MaaS) plus large appelée Lunex .
Ces nouvelles découvertes proviennent d’Ontinue, qui décrit l’activité comme une chaîne d’attaques en quatre étapes visant à cibler les utilisateurs ukrainophones.
« La chaîne d’attaque débute par une fausse page CAPTCHA et aboutit au déploiement d’un agent C2 complet », explique Rhys Downing, chercheur en sécurité chez Ontinue , dans un rapport technique. « Le pirate extrait les identifiants et les données de sept navigateurs basés sur Chromium, exfiltre les portefeuilles de cryptomonnaies et établit un accès distant persistant au système de fichiers via un hôte de messagerie natif basé sur PowerShell installé dans le navigateur de la victime. »
L’infection utilise de faux installateurs MSI distribués via ClickFix pour déclencher une série d’actions, notamment la distribution d’un chargeur appelé LunexLoader conçu pour contourner le contrôle de compte d’utilisateur (UAC) sur Windows à l’aide de l’objet COM CMSTPLUA, exploiter l’attaque Bring Your Own Vulnerable Driver ( BYOVD ) pour échapper aux défenses, et enfin télécharger la charge utile du voleur.
L’utilisation de la technique BYOVD est significative, notamment parce qu’elle est rarement employée comme étape préliminaire à une charge utile finale telle qu’un voleur d’informations. Lunex exploite une vulnérabilité du pilote en mode noyau du logiciel AMD Radeon (« PDFWKRNL.sys »), sensible à la CVE-2023-20598 , pour élever ses privilèges et masquer les processus liés à la sécurité tout en les maintenant actifs.
/>
Le logiciel malveillant Psychedelic Stealer a été documenté pour la première fois en début de semaine par Arctic Wolf Labs, qui a détaillé le mode opératoire de l’acteur malveillant consistant à compromettre des sites web légitimes appartenant à une clinique de soins capillaires, un fabricant de maquettes, une librairie spécialisée, un établissement psychiatrique, un détaillant d’outils et un détaillant automobile afin d’y injecter un élément iframe conçu pour servir l’appât ClickFix.
« Notre analyse de la chaîne d’attaque a révélé qu’avant d’être déployé, le logiciel malveillant est conçu pour exploiter un pilote légitime mais vulnérable afin de désactiver les outils de sécurité sur la machine de la victime. Une fois ces protections désactivées, le voleur d’informations est déployé pour dérober les mots de passe du navigateur, les cookies de session et les données des portefeuilles de cryptomonnaies », a déclaré Downing à The Hacker News.
La première référence à Lunex dans la littérature sur la cybersécurité remonte à juin 2026, lorsque Luke Wilkinson de BlueTeamCoolTeam a identifié six panneaux de commande et de contrôle (C2) actifs de Lunex Stealer aux États-Unis, en Finlande, en Allemagne, aux Pays-Bas et en Ukraine.
![]() |
| Panneau C2 de LunexStealer (alias Voleur Psychédélique) | Source : BlueTeamCoolTeam |
Il est important de noter que Psychedelic Stealer et LunexStealer désignent tous deux le même composant de la plateforme MaaS. « Psychedelic est le nom du fichier malveillant qui s’exécute sur les appareils des victimes, tandis que Lunex est la plateforme sous-jacente vendue à plusieurs groupes criminels, d’où les noms “Lunex” et “LunexStealer” », a expliqué Downing.
Lors de son exécution, LunexStealer communique avec le panneau Lunex à l’adresse 193.178.159[.]128 via HTTP pour faciliter le vol d’informations à grande échelle.
- Voler les identifiants de Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX et Vivaldi.
- Énumérez cinq portefeuilles de cryptomonnaies de bureau (Bitcoin Core, Litecoin, Exodus, Atomic Wallet et Electrum) et quatre portefeuilles d’extension de navigateur (MetaMask, MetaMask Legacy, OKX Wallet et SafePal Wallet) et extrayez les données pertinentes de ces derniers.
- Établissez la persistance à l’aide d’une clé d’exécution du registre, d’une tâche planifiée cachée nommée « psychedelicloveUtils » et enregistrez un pont ou un hôte de messagerie native Chrome (NMH) qui permet au voleur d’effectuer des actions supplémentaires.
« Le système repose sur un script PowerShell de 13 200 octets intégré à la section .rdata, qui implémente le protocole Chrome Native Messaging via les entrées/sorties standard », a déclaré Downing. « Le NMH fonctionne dans le contexte du processus Chrome. Il résiste à la suppression de fichiers binaires par des logiciels malveillants, aux redémarrages du système et du navigateur. »
Le script PowerShell prend en charge six actions sur le système de fichiers :
- La commande `list_drives` permet d’énumérer tous les lecteurs, de C à Z.
- list_dir , pour lister le contenu d’un répertoire avec la taille des fichiers
- La fonction read_file permet de lire des fichiers arbitraires par blocs de 512 Ko et jusqu’à 524 Mo.
- écrire , pour écrire des données arbitraires dans n’importe quel chemin de fichier
- télécharger , pour télécharger des fichiers depuis le système
- exécuter , pour exécuter des programmes arbitraires
De plus, LunexStealer injecte une extension Chrome malveillante en manipulant les préférences de sécurité de Chrome et en s’octroyant des autorisations étendues pour les cookies, l’historique, les favoris, les onglets, le stockage, le proxy, les scripts, les requêtes réseau déclaratives et toutes les URL HTTP et HTTPS. Ceci confère à l’extension une visibilité et un contrôle complets sur l’activité du navigateur de la victime.
L’analyse du panel Lunex révèle la présence d’un développeur ou d’une équipe de développement russophone, avec 28 panels uniques identifiés dans 13 pays, marquant une expansion majeure à partir de juin 2026. Ces panels sont hébergés en Russie, aux États-Unis, au Royaume-Uni, aux Pays-Bas, en France, en Allemagne, en Turquie et au Bangladesh.
« Cette croissance en quelques mois seulement montre que la plateforme se développe activement et qu’elle est utilisée soit par un seul acteur malveillant, soit vendue à d’autres acteurs, et non pas seulement par un seul opérateur », a déclaré Downing.
L’un des panels hébergés en Turquie s’est avéré rediriger vers cinq domaines d’hameçonnage.
- compte-sams-club[.]com
- teamwork-récupérer-mot-de-passe[.]com
- namshi-uae[.]com
- whatsappbusiness[.]com
- ibraq-parfumes[.]com
Cela indique que les fonctionnalités de la plateforme MaaS ne se limitent pas au vol d’identifiants, mais permettent également l’usurpation d’identité de marque et le phishing.
« La chaîne de distribution BYOVD, utilisant la mise à zéro des rappels du noyau guidée par PDB plutôt que l’arrêt du processus, représente une approche plus discrète de la neutralisation EDR qui laisse les produits de sécurité en fonctionnement mais aveugles », a déclaré Ontinue.
« Des tests validés ont démontré que ni HVCI ni la liste de blocage actuelle des pilotes vulnérables de Microsoft n’empêchent le chargement de la variante spécifique de PDFWKRNL.sys utilisée dans cette chaîne, une lacune qui persiste malgré le fait que le hachage du pilote soit catalogué dans le projet LOLDrivers depuis mars 2026. »
