Dans une analyse publiée le 24 septembre 2026, Ontinue décrit une chaîne d’attaque associée à Lunex qui charge le pilote AMD PDFWKRNL.sys pour affaiblir la surveillance de sécurité avant de déployer un voleur d’informations. L’enchaînement vise des utilisateurs ukrainophones et repose sur l’exploitation d’un pilote vulnérable, une technique dite BYOVD.

La place de PDFWKRNL.sys dans la chaîne de Lunex

BYOVD signifie « Bring Your Own Vulnerable Driver » : l’attaque s’appuie sur un pilote légitime mais vulnérable, chargé pour contourner des protections. Dans la chaîne décrite par Ontinue, la victime est d’abord incitée par un faux CAPTCHA à lancer un installateur MSI. Un chargeur intervient ensuite, puis le pilote PDFWKRNL.sys est utilisé avant le déploiement du voleur d’informations.

Ontinue décrit le pilote comme un composant AMD Radeon. Le mécanisme rapporté vise certains rappels du noyau — des fonctions qui permettent à des logiciels de réagir à des événements du système — afin d’altérer la surveillance des outils de sécurité. Ceux-ci peuvent rester actifs alors que leur capacité de suivi est affectée.

Les données visées par le voleur d’informations

Ontinue rapporte que le voleur cible les identifiants, les données de navigation et les données de session de sept navigateurs fondés sur Chromium : Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX et Vivaldi. L’analyse mentionne aussi neuf portefeuilles de cryptomonnaies : Bitcoin Core, Litecoin, Exodus, Atomic Wallet et Electrum sur ordinateur, ainsi que MetaMask, MetaMask Legacy, OKX Wallet et SafePal Wallet sous forme d’extensions de navigateur.

La chaîne prévoit également plusieurs mécanismes de persistance : une clé Run du Registre, une tâche planifiée masquée et un hôte de messagerie native (Native Messaging Host, ou NMH) dans le navigateur. Selon Ontinue, le NMH peut subsister après la suppression du fichier du voleur d’informations, un redémarrage de l’ordinateur ou le redémarrage du navigateur. Un script PowerShell associé prend en charge six actions, dont l’énumération, la lecture, l’écriture et le téléchargement de fichiers, ainsi que le lancement de programmes.

Ce que dit AMD sur CVE-2023-20598

Dans son bulletin de sécurité, AMD décrit CVE-2023-20598 comme une vulnérabilité de gestion des privilèges dans son pilote noyau Radeon Graphics. Elle pourrait permettre à un attaquant authentifié d’envoyer une requête IOCTL conçue pour obtenir le contrôle de ports matériels ou d’adresses physiques, avec un risque d’exécution de code arbitraire.

AMD indique des versions correctives selon les familles de produits : Adrenalin Edition 23.9.2 pour certaines cartes Radeon RX 5000, RX 6000 et RX 7000, ainsi que des versions PRO Edition 23.Q4 pour des cartes et processeurs clients concernés. Ce bulletin porte sur la vulnérabilité du pilote ; l’analyse de Lunex et le résultat des tests sur la chaîne relèvent d’Ontinue.

Le test d’Ontinue porte sur une variante précise

Ontinue rapporte que, lors de ses tests, la variante de PDFWKRNL.sys utilisée dans la chaîne a pu se charger malgré HVCI — l’intégrité du code protégée par l’hyperviseur — et la liste de blocage des pilotes vulnérables de Microsoft alors en vigueur. Ce résultat concerne cette variante et les conditions décrites pour ces tests.