
Plataforma malware-as-a-service usa técnica BYOVD com CVE-2023-20598 para zerar callbacks no kernel, mantém produtos de segurança rodando sem visibilidade e implanta agente de C2 com persistência via Native Messaging Host do Chrome
| Componente | Lunex Stealer (Psychedelic Stealer), loader LunexLoader e Native Messaging Host em PowerShell dentro do Chrome |
| Vetor | Sites legítimos ucranianos comprometidos com iframe ClickFix e falsa verificação CAPTCHA levando a instalador MSI malicioso |
| Impacto | Escalonamento de privilégio via driver vulnerável AMD PDFWKRNL.sys (CVE-2023-20598), neutralização silenciosa de EDR, roubo de credenciais de sete navegadores Chromium e de nove carteiras de criptomoedas, e acesso remoto persistente ao sistema de arquivos |
| Prioridade | Bloquear o driver PDFWKRNL.sys no ambiente, monitorar chaves Run e tarefas agendadas suspeitas, inspecionar hosts NATIVE_MESSAGING do Chrome e rotacionar credenciais e carteiras afetadas |
| IoCs | C2 do painel Lunex em 193.178.159[.]128 via HTTP; tarefa agendada oculta psychedelicloveUtils |
| Artefatos | Script PowerShell de 13.200 bytes embutido na seção.rdata do binário; driver PDFWKRNL.sys catalogado no LOLDrivers desde março de 2026 |
A análise técnica divulgada nesta semana revela que o malware Psychedelic Stealer, distribuído por sites ucranianos legítimos comprometidos usando iscas no estilo ClickFix com falsas verificações de CAPTCHA, é na verdade o componente de cliente de uma plataforma maior de malware-as-a-service batizada de Lunex. A distinção é relevante para threat intel: 'Psychedelic' é o nome do arquivo executado nos dispositivos das vítimas, enquanto Lunex é a plataforma subjacente vendida para múltiplos grupos criminosos, o que explica as denominações 'Lunex' e 'LunexStealer' na literatura de segurança.
A cadeia de ataque tem quatro estágios, começa com uma página falsa de CAPTCHA e termina com a implantação de um agente de comando e controle completo. O stealer extrai credenciais e dados de sete navegadores baseados em Chromium, exfiltra carteiras de criptomoedas e estabelece acesso remoto persistente ao sistema de arquivos por meio de um Native Messaging Host baseado em PowerShell instalado dentro do navegador da vítima. O uso de BYOVD como precursor de um payload final de roubo de informação é considerado raro, o que eleva o interesse operacional do caso.
A infecção parte de instaladores MSI fraudulentos entregues via ClickFix. Esse pacote aciona uma série de ações: entrega um loader chamado LunexLoader, projetado para bypassar o User Account Control (UAC) do Windows por meio do objeto COM CMSTPLUA, emprega a técnica bring your own vulnerable driver (BYOVD) para evasão defensiva e, por fim, baixa o payload do stealer. O loader abre caminho para o estágio de privilégio de kernel sem exigir interação adicional do usuário após a execução inicial do instalador.
O componente BYOVD abusa de um driver em modo kernel do AMD Radeon Software, PDFWKRNL.sys, vulnerável a CVE-2023-20598, para escalar privilégios e cegar processos de segurança mantendo-os em execução. Testes validados demonstraram que nem a HVCI nem a atual lista de bloqueio de drivers vulneráveis da Microsoft impedem o carregamento da variante específica de PDFWKRNL.sys usada nesta cadeia, uma lacuna que persiste apesar do hash do driver estar catalogado no projeto LOLDrivers desde março de 2026. Em vez de encerrar processos de proteção, a operação usa zeramento de callbacks no kernel guiado por PDB, uma abordagem mais silenciosa de neutralização de EDR que deixa os produtos rodando, porém sem visibilidade.
Após a execução, o LunexStealer se comunica com o painel Lunex em 193.178.159[.]128 sobre HTTP para coordenar o roubo de informação. O host conta com um script PowerShell de 13.200 bytes embutido na seção.rdata que implementa o protocolo Chrome Native Messaging sobre entrada e saída padrão. Esse Native Messaging Host opera dentro do contexto do processo do Chrome e sobrevive à exclusão do binário do stealer, a reinicializações do sistema e a reinicializações do navegador, garantindo acesso remoto contínuo ao sistema de arquivos, incluindo leitura de arquivos arbitrários em blocos de 512 KB de até 524 MB.
A campanha mira falantes de ucraniano, com distribuição inicial via sites legítimos comprometidos de segmentos variados, incluindo uma clínica de tratamento capilar, um fabricante de maquetes, uma livraria especializada, uma clínica psicológica, um varejista de ferramentas e um varejista automotivo, nos quais os operadores injetaram um elemento iframe para servir a isca ClickFix. O roubo de credenciais atinge Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX e Vivaldi.
No plano financeiro, o malware enumera cinco carteiras de desktop — Bitcoin Core, Litecoin, Exodus, Atomic Wallet e Electrum — e quatro extensões de navegador — MetaMask, MetaMask Legacy, OKX Wallet e SafePal Wallet — exfiltrando os dados relevantes de cada uma. A persistência combina uma chave Run no Registro, uma tarefa agendada oculta chamada psychedelicloveUtils e o registro do host de native messaging no Chrome, que amplia as ações possíveis do stealer dentro do contexto do navegador.
- Navegadores Chromium visados: Chrome, Edge, Brave, Yandex, Opera, Opera GX e Vivaldi
- Carteiras desktop: Bitcoin Core, Litecoin, Exodus, Atomic Wallet e Electrum
- Extensões de carteira: MetaMask, MetaMask Legacy, OKX Wallet e SafePal Wallet
- Alvos iniciais: usuários ucranianes via sites legítimos comprometidos
As equipes de DFIR devem procurar tráfego HTTP de saída para o endereço 193.178.159[.]128 e investigar qualquer resolução ou conexão com painéis da infraestrutura Lunex. A análise da plataforma identificou 28 painéis únicos distribuídos em 13 países, hospedados em Rússia, Estados Unidos, Reino Unido, Países Baíses, França, Alemanha, Turquia e Bangladesh, uma expansão significativa em relação aos seis painéis ativos registrados em junho de 2026 nos Estados Unidos, Finlândia, Alemanha, Países Países Baixos e Ucrânia. Um dos painéis hospedados na Turquia resolve para cinco domínios de phishing, indicando que a funcionalidade do serviço vai além do roubo de credenciais e inclui personificação de marcas.
No endpoint, os sinais observáveis incluem o carregamento do driver PDFWKRNL.sys em processos sem relação com software AMD legítimo, uso do objeto COM CMSTPLUA em fluxos de bypass de UAC, criação da tarefa agendada oculta psychedelicloveUtils, novas entradas em chaves Run do Registro e registros de native messaging no Chrome que apontem para um host PowerShell. A sobrevivência do NMH a reinicializações exige que a resposta verifique o contexto do processo do navegador, não apenas o binário original do stealer.
- Conexões HTTP para 193.178.159[.]128 e telemetria contra a rede de 28 painéis conhecidos
- Carregamento de PDFWKRNL.sys em hosts sem software AMD correspondente
- Objeto COM CMSTPLUA acionado em sequência de bypass de UAC
- Tarefa agendada oculta psychedelicloveUtils e chave Run recém-criada
- Host de native messaging do Chrome apontando para script PowerShell
A resposta prioritária é impedir o carregamento do driver vulnerável: como nem a HVCI nem a blocklist atual da Microsoft bloqueiam a variante usada, a defesa deve aplicar controles próprios de bloqueio de hash do PDFWKRNL.sys, monitorar eventos de criação de serviço de driver e restringir a instalação de drivers não assinados por terceiros desconhecidos. A ausência de correção na blocklist oficial torna essencial validar manualmente o hash contra o catálogo do LOLDrivers no ambiente.
Em contenção, após confirmar comprometimento, é preciso remover a tarefa agendada psychedelicloveUtils, limpar as chaves Run afetadas, eliminar o registro do native messaging no Chrome e encerrar o processo do navegador, porque o NMH sobrevive à exclusão do binário do stealer. Como as credenciais de sete navegadores e nove carteiras foram visadas, a resposta inclui rotação de senhas armazenadas, invalidação de sessões, migração de carteiras de criptomoedas para novos dispositivos limpos e revisão de acessos corporativos possivelmente salvos nos navegadores afetados.
Por fim, a camada preventiva deve tratar a isca ClickFix como padrão recorrente: bloquear execução de comandos copiados de páginas de verificação de CAPTCHA, educar usuários contra instaladores MSI de origem não verificada e inspecionar sites próprios por iframes injetados, dado que a distribuição inicial ocorreu por comprometimento de portais legítimos.
- Bloquear hash do driver PDFWKRNL.sys e monitorar carregamento de drivers de kernel
- Remover tarefa agendada, chave Run e registro de native messaging do Chrome
- Rotacionar credenciais de navegadores e migrar carteiras de criptomoedas afetadas
- Monitorar e bloquear o padrão ClickFix em páginas de CAPTCHA falsas
- Auditar sites institucionais contra iframes injetados
0 Comentários