Lunex Stealer is een nieuwe variant van Psychedelic Stealer die draait op een breder platform (malware-as-a-service, of MaaS). Onderzoekers beschrijven een aanvalsketen die start met een misleidende ClickFix-achtige verificatiecontrole en eindigt met een volledig functionerende C2-agent. Het opvallende: de malware gebruikt een kwetsbare AMD-driver om beveiligingsmonitoring te verstoren, waardoor tools minder effectief kunnen waarschuwen.
In dit artikel leggen we uit hoe de aanval in elkaar zit, welke gegevens worden gestolen en welke praktische stappen je kunt nemen om de impact te beperken. We focussen daarbij op wat je vandaag al kunt doen aan detectie, hardening en incidentrespons.
Vier tot vier stappen: van ClickFix-lure naar C2
De beschreven activiteiten richten zich op gebruikers die Oekraïens spreken. De keten bestaat uit meerdere fasen: eerst verschijnt een nep-achtig verificatiescherm (vergelijkbaar met een CAPTCHA), waarna de uiteindelijke payload volgt. In de laatste fase wordt een C2-agent geïnstalleerd die de communicatie met een command-and-control server verzorgt.
Een belangrijk detail is dat de infectie niet één “simpele download” is. De malware schakelt tussenschakels in om een reeks handelingen uit te voeren: het voorbereiden van de omgeving, het omzeilen van beveiligingsmechanismen en uiteindelijk het landen van de informatie-stealer.
Kwaadwillende software: credentials en crypto-walletdata
Zodra Lunex Stealer actief is, richt het zich op waardevolle data in de browseromgeving. De stealer haalt gegevens op uit zeven Chromium-gebaseerde browsers, waaronder populaire opties zoals Chrome, Microsoft Edge en Brave, maar ook o.a. Opera, Opera GX, Vivaldi en Yandex Browser.
Daarna breidt de diefstal zich uit naar cryptocurrency-accounts. De malware verzamelt data uit desktop wallets (onder meer Bitcoin Core, Litecoin, Exodus, Atomic Wallet en Electrum) en uit browser extension wallets zoals MetaMask (incl. Legacy), OKX Wallet en SafePal Wallet.
Naast diefstal gebruikt Lunex Stealer ook technieken om lang door te blijven draaien, zodat het opnieuw kan exfiltreren of aanvullende acties kan ondernemen.
BYOVD: kwetsbare AMD-driver om monitoring te verblinden
Het meest opvallende onderdeel van Lunex Stealer is de inzet van een bring your own vulnerable driver-aanpak (BYOVD). Hierbij wordt een kwetsbare kernel-mode driver misbruikt om beveiligingscomponenten te beïnvloeden. Dit is zeldzamer dan het “standaard” uitschakelen van processen, omdat het ook als doel heeft om security producten actief te laten lijken terwijl ze minder zien.
Volgens de bevindingen maakt de keten gebruik van een driver voor AMD Radeon Software: PDFWKRNL.sys, die vatbaar zou zijn voor CVE-2023-20598. De onderzoekers koppelen dit aan het effect dat beveiligingsgerelateerde processen worden beïnvloed, terwijl ze blijven draaien.
Er wordt daarbij benadrukt dat het om een kwetsbaarheid gaat die, ondanks blokkademechanismen zoals HVCI en een actuele Microsoft Vulnerable Driver Blocklist, nog steeds zou kunnen worden geladen in deze specifieke context. Verder wordt vermeld dat de driver-hash al is opgenomen in een driverblokkeringsproject, maar dat de specifieke variant toch door de mazen van het net kan glippen.
Vanaf Windows-infectie: UAC-omzeiling en payload-laden
De infectieketen maakt gebruik van een “bogus MSI installer” om een reeks acties te triggeren. In die fase wordt ook een loader ingezet (LunexLoader) die helpt om User Account Control (UAC) te omzeilen. Daarbij wordt genoemd dat de techniek leunt op de CMSTPLUA COM-objectroute.
Met de escalatie en verdediging omzeild, wordt vervolgens de uiteindelijke stealer-payload geladen. Daarmee verplaatst de aanvaller het zwaartepunt naar dataverzameling: browsercredentials, sessiecookies en walletgegevens.
Persistence: herstartbestendig via native messaging host
Lunex Stealer legt vast hoe het terugkeert na herstarten of browserrestarts. De onderzoekers beschrijven persistentie via een Registry Run key en een verborgen scheduled task met de naam psychedelicloveUtils. Daarnaast wordt er een Chrome native-messaging bridge/host (NMH) geregistreerd.
Het is geen “standaard” native host. De host wordt ondersteund door een PowerShell-script van 13.200 bytes dat embedded zit in een deel van het bestand (in de .rdata sectie). Dat script implementeert het Chrome Native Messaging-protocol via standaard input en output.
Volgens de analyse draait de NMH in de procescontext van Chrome en blijft die functioneren, zelfs als de stealer-binaire bestanden zijn verwijderd, of nadat het systeem of de browser opnieuw is opgestart.
Wat doet de native messaging host precies?
De PowerShell-functionaliteit ondersteunt meerdere acties. Daarmee kan de aanvaller het systeem en de bestanden gericht benaderen. De beschreven mogelijkheden zijn:
- list_drives: alle stationsletters C t/m Z inventariseren.
- list_dir: mappen en bestandsinformatie (incl. groottes) opsommen.
- read_file: willekeurige bestanden lezen in blokken van 512 KB, met ondersteuning voor grotere stukken tot 524 MB.
- write: data schrijven naar een opgegeven pad.
- download: bestanden van het systeem ophalen.
- run: willekeurige programma’s uitvoeren.
Deze set functies wijst op een bredere “tooling” dan enkel browserdata: het maakt aanvullende follow-up acties mogelijk zodra toegang is verworven.
Malafide Chrome extension: uitgebreide rechten voor browsercontrol
Om de browseromgeving volledig te benutten, manipuleert Lunex Stealer de Chrome Secure Preferences en plaatst het een kwaadwillende Chrome-extensie. De extension krijgt zeer brede permissies voor onder meer cookies, geschiedenis, bookmarks, tabs, storage, proxy-instellingen, scripting, declarativeNetRequest en toegang tot alle HTTP/HTTPS-URLs.
Met die rechten krijgt de aanvaller in de praktijk veel zicht op (en controle over) browseractiviteiten. Dat vergroot de kans op het vinden van sessies, tokens, interesant surfgedrag en andere gegevens die later kunnen worden geëxfiltreerd.
C2-infrastructuur en uitbreiding over meerdere landen
De C2-communicatie verloopt via HTTP naar een Lunex-panel op een IP-adres dat in de analyse is genoemd (193.178.159[.]128). Daarnaast geven onderzoekers aan dat er in de literatuur al eerder panelen zijn waargenomen.
Een eerdere verwijzing (rond juni 2026) noemt meerdere actieve C2-panelen in o.a. de VS, Finland, Duitsland, Nederland en Oekraïne. Later wordt een uitbreiding beschreven met 28 unieke panelen in 13 landen, waaronder ook Rusland, het VK, Frankrijk, Turkije en Bangladesh.
Deze verspreiding wijst erop dat het platform actief groeit en mogelijk door één grotere ontwikkelaar wordt beheerd, of dat de MaaS wordt doorverkocht aan meerdere groepen.
Phishing-domeinen als extra functionaliteit
In elk geval toont een panel dat wordt gekoppeld aan phishing-domeinen. Daarbij gaat het om domeinen die worden gebruikt voor merk- en accountimpersonatie, met onderwerpen die variëren van “account recovery” tot fake winkel- en berichtendiensten. Dit ondersteunt het idee dat de functionaliteit van de MaaS niet stopt bij credential theft, maar ook brand impersonation en phishing kan faciliteren.
Wat kun je doen: detectie en mitigatie die wérkt
Omdat Lunex Stealer draait op een combinatie van web-lure, Windows-infectiestappen, BYOVD en browserintegratie, vraagt een aanpak om meerdere lagen. Hieronder staan maatregelen die je direct kunt meenemen.
1) Versterk browser- en sessiedetectie
Controleer op ongebruikelijke native messaging hosts en op extensies die plots brede permissies vragen. Let ook op wijzigingen aan Chrome policies en Secure Preferences, zeker wanneer die gepaard gaan met nieuwe persistence-mechanismen.
2) Let op tekenen van driver-misbruik
Gerichte monitoring op driver laden, vooral in combinatie met verdachte Windows “installer”-gedrag en escalatiepaden, helpt om deze keten eerder te zien. Omdat BYOVD draait op kernel-mode gedrag, kun je je detectielogica uitbreiden met signalen rondom driver-events en onverklaarbare security-blindness.
3) Beperk impact met least privilege en patchmanagement
Ook al gebruiken aanvallers kwetsbare drivers, het algemene risicobeheer blijft belangrijk: houd endpoints up-to-date, beperk rechten van gebruikers en zorg dat security tooling niet afhankelijk is van één enkele detectielaag.
4) Pak de bredere ClickFix-achtige lure aan
De initiële stap begint bij misleidende verificatiechecks. Dit vraagt om web- en browserbescherming, maar ook om bewustzijn binnen teams die vaak op verdachte landingspagina’s belanden.
Als je meer wilt lezen over vergelijkbare MaaS- en web-lure patronen, kan dit artikel helpen: ClickFix: 17.000 URLs omzeilen beveiliging zonder exploit.
Daarnaast sluit het onderwerp ook aan bij moderne aanpakken rond AI-agents en incidentafhandeling met zichtbaarheid: Focus: stateful SOC en AI in incidentafhandeling.
Conclusie
Lunex Stealer combineert een ClickFix-achtige weblure met Windows-persistence, browser-native messaging en een opvallende BYOVD-aanpak via een kwetsbare AMD Radeon driver. Het effect is niet alleen dat credentials en crypto-walletdata worden gestolen, maar ook dat beveiligingsmonitoring minder goed kan ingrijpen doordat security tools “blind” kunnen raken.
Wie dit type bedreiging wil pareren, moet daarom breed kijken: van browser- en extensiecontrole tot monitoring op driver-gerelateerde events en robuuste incidentrespons. Met de juiste detectielagen kun je de keten eerder onderbreken en de schade beperken.
Bron: https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html
