El 24 de septiembre de 2026, Ontinue publicó un análisis que vincula una cadena asociada a Lunex con el abuso del controlador AMD PDFWKRNL.sys. Según la empresa, el controlador se utiliza para interferir en la supervisión de seguridad antes de desplegar Psychedelic Stealer, un ladrón de información. Ontinue sitúa como objetivo de la cadena a usuarios de habla ucraniana.

Cómo encaja PDFWKRNL.sys en la cadena de Lunex

La secuencia descrita por Ontinue empieza con una página CAPTCHA falsa que insta a la persona a instalar un archivo MSI. Un cargador utiliza después el objeto COM CMSTPLUA en una cadena de escalada de privilegios y carga PDFWKRNL.sys antes de descargar el ladrón de información.

Esta técnica se conoce como BYOVD, siglas de Bring Your Own Vulnerable Driver: el malware carga un controlador legítimo pero vulnerable y lo aprovecha para actuar en el sistema. En este caso, Ontinue afirma que el controlador pone a cero determinadas callbacks del kernel. Las herramientas de seguridad siguen ejecutándose, pero su capacidad de supervisión queda mermada.

Qué datos busca el ladrón de información

Ontinue describe el robo de credenciales, datos de sesión y actividad de navegación en siete navegadores basados en Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX y Vivaldi. También enumera nueve carteras de criptomonedas: Bitcoin Core, Litecoin, Exodus, Atomic Wallet y Electrum para escritorio; MetaMask, MetaMask Legacy, OKX Wallet y SafePal Wallet como extensiones de navegador.

La cadena incluye además tres vías de persistencia: una clave de inicio del Registro de Windows, una tarea programada oculta y un Native Messaging Host (NMH) del navegador basado en PowerShell. Ontinue informa de que el script integrado, de 13.200 bytes, permite varias acciones sobre el sistema de archivos, entre ellas listar, leer y escribir archivos, descargarlos y ejecutar programas. El NMH puede permanecer después de borrar el archivo del ladrón de información y tras reiniciar el sistema o el navegador.

Qué documenta AMD sobre CVE-2023-20598

En su boletín AMD-SB-6009, publicado inicialmente el 16 de octubre de 2023 y revisado el 4 de enero de 2024, AMD describe CVE-2023-20598 como una vulnerabilidad de gestión inadecuada de privilegios en su controlador del kernel Radeon Graphics. Según AMD, una persona atacante autenticada podría preparar una solicitud IOCTL para obtener control sobre puertos de hardware o direcciones físicas arbitrarios, con posible ejecución de código.

El boletín enumera Adrenalin Edition 23.9.2 para las familias de tarjetas RX 5000, RX 6000 y RX 7000, así como varias plataformas Ryzen con Radeon Graphics. También recoge versiones PRO Edition 23.Q4 para tarjetas PRO y plataformas de procesadores cliente compatibles.

La prueba de Ontinue se refiere a una variante concreta

Ontinue afirmó que, en una prueba validada descrita en su análisis, una variante concreta de PDFWKRNL.sys se cargó pese a HVCI —la integridad de código protegida por hipervisor— y a la lista de bloqueo de controladores vulnerables de Microsoft vigente en esa prueba. El resultado se refiere a esa variante y a las condiciones probadas.