Стилер Psychedelic Stealer, распространяемый через взломанные украинские сайты и поддельные проверки Cloudflare в стиле ClickFix, оказался частью более крупной вредоносной платформы как услуги (MaaS) под названием Lunex. Разбор цепочки опубликовала компания Ontinue: атака состоит из четырёх этапов и нацелена на украиноязычных пользователей.
Ключевая особенность — применение техники BYOVD (bring your own vulnerable driver) не в конце, а в начале цепочки: до того, как на машину попадёт сам стилер, вредонос загружает уязвимый драйвер и гасит защитные механизмы. Для этого используется драйвер AMD Radeon Software PDFWKRNL.sys, подверженный уязвимости CVE-2023-20598.
Как устроена цепочка из четырёх этапов
Всё начинается с фальшивой страницы CAPTCHA, которая через ClickFix заставляет пользователя запустить поддельный MSI-установщик. Тот доставляет загрузчик LunexLoader, и дальше разворачивается последовательность:
- Обход User Account Control в Windows через COM-объект CMSTPLUA.
- Эксплуатация уязвимого драйвера AMD (
PDFWKRNL.sys, CVE-2023-20598) для повышения привилегий и отключения защитных процессов — при этом сами процессы остаются запущенными, но перестают видеть происходящее. - Загрузка и запуск полезной нагрузки стилера.
- Закрепление в системе и организация канала для удалённого доступа к файлам.
По словам исследователя Ontinue Риса Даунинга, до доставки стилера вредонос намеренно выключает средства защиты на машине жертвы легитимным, но уязвимым драйвером. Только после этого разворачивается кража данных.
Что именно крадёт LunexStealer
Стилер обращается к панели Lunex по адресу 193.178.159[.]128 по HTTP и собирает:
- учётные данные из семи браузеров на Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX и Vivaldi;
- данные из пяти десктопных крипто-кошельков: Bitcoin Core, Litecoin, Exodus, Atomic Wallet и Electrum;
- данные из четырёх кошельков-расширений: MetaMask, MetaMask Legacy, OKX Wallet и SafePal Wallet.
Закрепление в системе обеспечивают ключ автозапуска в реестре, скрытая задача планировщика с именем psychedelicloveUtils и зарегистрированный хост Native Messaging (NMH) для Chrome. Хост работает внутри процесса браузера и переживает удаление бинарника стилера, перезагрузку системы и перезапуск браузера.
Скрытый доступ к файлам через PowerShell
NMH опирается на PowerShell-скрипт размером 13 200 байт, встроенный в секцию .rdata. Скрипт реализует протокол Chrome Native Messaging через стандартные потоки ввода-вывода и поддерживает шесть действий с файловой системой:
list_drives— перечисление всех букв дисков от C до Z;list_dir— вывод содержимого каталога с размерами файлов;read_file— чтение произвольных файлов блоками по 512 КБ и файлов размером до 524 МБ;write— запись произвольных данных по любому пути;download— скачивание файлов с системы;run— запуск произвольных программ.
Дополнительно LunexStealer внедряет вредоносное расширение Chrome, манипулируя файлом Chrome Secure Preferences. Расширение запрашивает широкие разрешения: cookies, история, закладки, вкладки, хранилище, прокси, scripting, declarativeNetRequest и доступ ко всем HTTP- и HTTPS-адресам. На практике это даёт полный обзор и контроль над активностью браузера жертвы.
Панели Lunex разошлись по 13 странам
Анализ панели Lunex указывает на русскоязычного разработчика или команду. Обнаружено 28 уникальных панелей в 13 странах — заметный рост по сравнению с июнем 2026 года. Хостинг распределён по России, США, Великобритании, Нидерландам, Франции, Германии, Турции и Бангладеш.
Даунинг отмечает, что такой рост за несколько месяцев говорит об активном расширении платформы: ею пользуется либо один актор, либо она продаётся разным группам, а не обслуживает единственного оператора. Одна из панелей в Турции разрешается в пять фишинговых доменов:
account-sams-club[.]comteamwork-recover-password[.]comnamshi-uae[.]comwhatsappbusineses[.]comibraq-perfumes[.]com
Это показывает, что возможности платформы не ограничиваются кражей учётных данных — она годится и для подделки брендов, и для фишинга.
Почему защита не срабатывает
Ontinue описывает подход как более тихое отключение EDR: вместо завершения защитных процессов применяется обнуление ядровых колбэков с опорой на PDB-информацию. Средства защиты остаются запущенными, но слепыми.
Проверка показала, что ни HVCI, ни актуальный Microsoft Vulnerable Driver Blocklist не мешают загрузиться конкретному варианту PDFWKRNL.sys, использованному в этой цепочке. Пробел сохраняется, несмотря на то что хеш драйвера внесён в проект LOLDrivers ещё в марте 2026 года.
Что делать администратору
Главный практический вывод — контроль над драйверами. Если в вашей сети есть машины с AMD Radeon Software, стоит проверить, какие версии драйвера установлены, и держать включённым блокирование уязвимых драйверов на уровне политик. Помните, что штатный блоклист Microsoft этот конкретный вариант не останавливает, поэтому одного списка недостаточно.
Второй вывод — детектировать придётся по поведению, а не по имени процесса: защитные средства формально работают, поэтому отсутствие алертов ещё не значит, что всё в порядке. Стоит следить за необычными записями Native Messaging в Chrome, скрытыми задачами планировщика и запуском PowerShell из контекста браузера. Напомним, что похожие схемы доставки уже описывались в разборе ИИ-агентов как канала распространения малвари.
Для российских администраторов контекст двойной: Yandex Browser входит в список браузеров, из которых стилер забирает данные, а панели Lunex хостятся в том числе в России. Это значит, что компрометация учётных данных в браузере здесь так же актуальна, как и на Западе, а стандартные средства защиты могут не дать сигнала. Если рядом есть похожие истории с эксплуатацией уже закрытых дыр, полезно освежить в памяти разбор SQL-инъекции в Roundcube.
Частые вопросы
Кого касается эта атака?
В первую очередь украиноязычных пользователей: доставка идёт через взломанные украинские сайты и поддельные страницы проверки Cloudflare. Но сама платформа Lunex продаётся разным группам, а панели разбросаны по 13 странам, поэтому география жертв не ограничена.
Что такое BYOVD и почему это важно здесь?
BYOVD (bring your own vulnerable driver) — техника, при которой атакующий приносит с собой легитимный, но уязвимый драйвер и использует его для повышения привилегий. В случае Lunex это драйвер AMD PDFWKRNL.sys с уязвимостью CVE-2023-20598, и он применяется до доставки самого стилера, что для инфостилеров необычно.
Как проверить, не скомпрометирована ли машина?
Искать стоит следы закрепления: ключ автозапуска в реестре, скрытую задачу планировщика psychedelicloveUtils, зарегистрированный хост Native Messaging в Chrome и внедрённое расширение с широкими разрешениями. Также обратите внимание на обращения к адресу 193.178.159[.]128.
Защитные средства действительно отключаются?
Нет, процессы не завершаются. Вредонос обнуляет ядровые колбэки, поэтому средства защиты продолжают работать, но перестают видеть вредоносную активность. Это и делает атаку тихой.
Помогает ли блоклист уязвимых драйверов Microsoft?
По данным Ontinue, нет: ни HVCI, ни текущий Microsoft Vulnerable Driver Blocklist не помешали загрузиться конкретному варианту PDFWKRNL.sys. При этом хеш драйвера числится в проекте LOLDrivers с марта 2026 года.
Какие данные уходят злоумышленникам?
Пароли и сессионные cookies из семи браузеров на Chromium, данные пяти десктопных крипто-кошельков и четырёх кошельков-расширений. Плюс через хост Native Messaging открывается удалённый доступ к файловой системе: чтение, запись, скачивание и запуск программ.
Можно ли удалить стилер простым удалением файла?
Нет. Хост Native Messaging работает в контексте процесса Chrome и переживает удаление бинарника стилера, перезагрузку системы и перезапуск браузера. Сначала нужно снять закрепление — задачу планировщика, ключ реестра и регистрацию NMH.
Что важнее всего сделать в первую очередь?
Проверить версии драйверов AMD Radeon Software и наличие уязвимого PDFWKRNL.sys, а затем настроить поведенческий мониторинг: раз защитные процессы остаются запущенными, полагаться на их штатные алерты нельзя.
Источник: thehackernews.com