Lunex Stealer usa driver da AMD para desativar monitoramento de segurança e roubar credenciais de navegadores
28 de Setembro de 2026

O malware Psychedelic Stealer, distribuído por sites ucranianos comprometidos que exibem verificações falsas de Cloudflare no estilo ClickFix, faz parte de uma plataforma mais ampla de malware como serviço (MaaS), chamada Lunex.

As novas descobertas são da Ontinue, que descreveu a atividade como uma cadeia de ataque em quatro etapas, direcionada a usuários que falam ucraniano.

“A cadeia começa com uma página falsa de CAPTCHA e termina com a instalação de um agente C2 completo”, afirmou Rhys Downing, pesquisador de ameaças da Ontinue, em um relatório técnico. “O ladrão de informações extrai credenciais e dados de sete navegadores baseados no Chromium, rouba carteiras de criptomoedas e estabelece acesso remoto persistente ao sistema de arquivos por meio de um componente de mensagens nativas baseado em PowerShell, instalado no navegador da vítima.”

A infecção utiliza instaladores MSI falsos, distribuídos por meio do ClickFix, para iniciar uma série de ações. Entre elas estão a instalação de um carregador chamado LunexLoader, projetado para contornar o Controle de Conta de Usuário (UAC) do Windows usando o objeto COM CMSTPLUA; o uso da técnica de trazer seu próprio driver vulnerável (BYOVD) para escapar das defesas; e, por fim, o download do componente ladrão de informações.

O uso da técnica BYOVD chama atenção, sobretudo porque raramente é empregado como etapa anterior à instalação de um componente final, como um ladrão de informações. O Lunex explora um driver vulnerável em modo de kernel do AMD Radeon Software, chamado “PDFWKRNL.sys” e afetado pela CVE-2023-20598 , para elevar privilégios e deixar as ferramentas de segurança sem visibilidade, embora continuem em execução.

O Psychedelic Stealer foi documentado pela primeira vez no início desta semana pelo Arctic Wolf Labs. A análise detalhou o modo de operação do agente de ameaça, que comprometeu sites legítimos de uma clínica de tratamento capilar, uma fabricante de miniaturas, uma livraria especializada, uma instituição de psicologia, uma loja de ferramentas e uma revendedora de automóveis. Os invasores inseriram nesses sites um elemento iframe criado para exibir a isca do ClickFix.

“ nossa análise da cadeia de ataque mostrou que, antes da instalação do ladrão de informações, o malware usa um driver legítimo, mas vulnerável, para desativar as ferramentas de segurança do dispositivo da vítima. Com essas proteções desligadas, o ladrão de informações é instalado para capturar senhas de navegadores, cookies de sessão e dados de carteiras de criptomoedas”, afirmou Downing, segundo reportagens.

A referência mais antiga ao Lunex em publicações sobre cibersegurança data de junho de 2026, quando Luke Wilkinson, da BlueTeamCoolTeam, identificou seis painéis ativos de comando e controle (C2) do Lunex Stealer nos Estados Unidos, na Finlândia, na Alemanha, nos Países Baixos e na Ucrânia.

Painel C2 do LunexStealer, também conhecido como Psychedelic Stealer. Fonte: BlueTeamCoolTeam

É importante observar que Psychedelic Stealer e LunexStealer se referem ao mesmo componente da plataforma de malware como serviço. “‘Psychedelic’ é o nome do arquivo de malware executado nos dispositivos das vítimas, enquanto Lunex é a plataforma subjacente, vendida a vários grupos criminosos. Daí os nomes ‘Lunex’ e ‘LunexStealer’”, explicou Downing.

Quando é executado, o LunexStealer se comunica por HTTP com o painel Lunex, no endereço 193.178.159[.]128, para roubar uma ampla variedade de informações. O malware é capaz de:

- Roubar credenciais do Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX e Vivaldi.
- Identificar cinco carteiras de criptomoedas para computador: Bitcoin Core, Litecoin, Exodus, Atomic Wallet e Electrum. Também identifica quatro carteiras disponíveis como extensões de navegador: MetaMask, MetaMask Legacy, OKX Wallet e SafePal Wallet, e rouba os dados correspondentes.
- Manter a persistência por meio de uma chave Run do Registro, de uma tarefa agendada oculta chamada “psychedelicloveUtils” e do registro de um host de mensagens nativas do Chrome, que permite ao ladrão executar outras ações.

“O componente é controlado por um script de PowerShell de 13.200 bytes, incorporado à seção .rdata. Ele implementa o protocolo de mensagens nativas do Chrome por meio da entrada e da saída padrão”, afirmou Downing. “O componente opera no contexto do processo do Chrome e continua ativo mesmo após a exclusão do arquivo do ladrão, a reinicialização do sistema ou o reinício do navegador.”

O script de PowerShell oferece seis recursos de manipulação do sistema de arquivos:

- `list_drives`: identifica todas as letras de unidade entre C e Z.
- `list_dir`: exibe o conteúdo de diretórios e o tamanho dos arquivos.
- `read_file`: lê arquivos arbitrários em blocos de 512 KB, inclusive arquivos de até 524 MB.
- `write`: grava dados arbitrários em qualquer caminho de arquivo.
- `download`: baixa arquivos do sistema.
- `run`: executa programas arbitrários.

Além disso, o LunexStealer injeta uma extensão maliciosa no Chrome ao alterar as Preferências Seguras do navegador. A extensão solicita permissões abrangentes para acessar cookies, histórico, favoritos, abas, armazenamento, proxy, scripts, declarativeNetRequest e todos os endereços HTTP e HTTPS. Isso lhe dá ampla visibilidade e controle sobre a atividade da vítima no navegador.

A análise do painel Lunex aponta para um desenvolvedor ou uma equipe de desenvolvimento que fala russo. Foram identificados 28 painéis distintos em 13 países, um aumento expressivo em relação a junho de 2026. Os painéis estão hospedados na Rússia, nos Estados Unidos, no Reino Unido, nos Países Baixos, na França, na Alemanha, na Turquia e em Bangladesh.

“Esse crescimento em apenas alguns meses mostra que a plataforma está se expandindo ativamente e sendo usada por um agente de ameaça ou vendida a outros grupos. Não se trata apenas de um único operador”, afirmou Downing.

Um dos painéis hospedados na Turquia foi associado a cinco domínios de phishing:

- account-sams-club[.]com
- teamwork-recover-password[.]com
- namshi-uae[.]com
- whatsappbusineses[.]com
- ibraq-perfumes[.]com

Isso indica que os recursos da plataforma de malware como serviço vão além do roubo de credenciais e também permitem imitar marcas e conduzir campanhas de phishing.

“A cadeia de instalação com BYOVD usa a zeragem de callbacks do kernel guiada por PDB, em vez de encerrar processos. É uma forma mais discreta de neutralizar soluções de detecção e resposta em endpoints (EDR), pois mantém os produtos de segurança em execução, mas sem visibilidade”, afirmou a Ontinue.

“Testes confirmaram que nem a HVCI nem a lista atual de bloqueio de drivers vulneráveis da Microsoft impedem o carregamento da variante específica do PDFWKRNL.sys usada nessa cadeia. Essa lacuna persiste embora o hash do driver esteja catalogado no projeto LOLDrivers desde março de 2026.”

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...