In einer am 24. September 2026 veröffentlichten technischen Analyse beschreibt Ontinue eine Lunex zugeordnete Angriffskette, in der der AMD-Treiber PDFWKRNL.sys eingesetzt wird, um die Sicherheitsüberwachung zu beeinträchtigen und anschließend einen Infostealer einzuschleusen. Die Analyse richtet sich auf ukrainischsprachige Nutzer und führt den Treibereinsatz auf CVE-2023-20598 zurück.
Wie die Lunex-Angriffskette den Treiber einsetzt
Die Kette beginnt laut Ontinue mit einer gefälschten CAPTCHA-Seite, die zum Ausführen eines MSI-Installationspakets verleiten soll. Darauf folgt ein Loader, der in einer Rechteausweitungssequenz das Windows-COM-Objekt CMSTPLUA nutzt. Anschließend lädt die Schadsoftware PDFWKRNL.sys und bringt den Infostealer auf das System.
Der Ansatz heißt BYOVD – kurz für „Bring Your Own Vulnerable Driver“. Dabei missbraucht eine Schadsoftware einen legitimen, aber verwundbaren Treiber, um Sicherheitsmechanismen auf Kernel-Ebene zu beeinträchtigen. Ontinue zufolge setzt die Lunex zugeordnete Kette ausgewählte Kernel-Callbacks auf null. Sicherheitsprodukte laufen dadurch weiter, ihre Überwachung wird jedoch beeinträchtigt.
Welche Daten der Stealer laut Ontinue anvisiert
Ontinue beschreibt den Diebstahl von Zugangsdaten, Sitzungsdaten und Browserinformationen aus sieben Chromium-basierten Browsern: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX und Vivaldi. Hinzu kommen laut Analyse Informationen aus fünf Desktop-Wallets – Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum – sowie aus den Browser-Erweiterungen MetaMask, MetaMask Legacy, OKX Wallet und SafePal Wallet.
Die Analyse beschreibt außerdem mehrere Wege, über die die Schadsoftware bestehen bleiben soll: einen Registry-Run-Schlüssel, eine verborgene geplante Aufgabe und einen Native Messaging Host (NMH) im Browser. Ein NMH ermöglicht die Kommunikation zwischen einer Browser-Erweiterung und einem Programm auf dem Computer. Bei Lunex sei dieser Host mit einem PowerShell-Skript verknüpft, das unter anderem Dateien auflisten, lesen, schreiben und herunterladen sowie Programme ausführen könne. Ontinue zufolge kann der Host auch nach dem Löschen der Stealer-Datei, einem Systemneustart oder einem Browserneustart bestehen bleiben.
Was AMD zu CVE-2023-20598 dokumentiert
AMD beschreibt CVE-2023-20598 als Schwachstelle bei der Rechteverwaltung im Radeon-Graphics-Kerneltreiber. Ein authentifizierter Angreifer könne eine manipulierte IOCTL-Anfrage nutzen, um Kontrolle über Hardware-Ports oder physische Adressen zu erlangen; als mögliche Folge nennt AMD die Ausführung beliebigen Codes. Ontinue ordnet den in der Lunex-Kette eingesetzten PDFWKRNL.sys-Treiber dieser Schwachstelle zu.
Für betroffene Produktfamilien führt AMD Adrenalin Edition 23.9.2 für Grafikkarten der Reihen RX 5000, RX 6000 und RX 7000 sowie für bestimmte Ryzen-Plattformen mit Radeon-Grafik auf. Für PRO-Grafikkarten und passende Prozessorplattformen nennt AMD PRO Edition 23.Q4-Versionen.
Was Ontinues Test zu HVCI und der Blockliste ergab
In der am 24. September 2026 veröffentlichten Analyse berichtet Ontinue, dass die konkret untersuchte PDFWKRNL.sys-Variante in seinem validierten Test trotz HVCI – der hypervisorgeschützten Code-Integrität – und der damals aktuellen Microsoft Vulnerable Driver Blocklist geladen wurde. Das Ergebnis bezieht sich auf diese Treibervariante und Ontinues Testbedingungen.