Nell’analisi tecnica pubblicata il 24 settembre 2026, Ontinue collega una catena associata a Lunex all’uso del driver AMD PDFWKRNL.sys per compromettere il monitoraggio di sicurezza prima di distribuire un ladro di informazioni. L’analisi descrive una campagna rivolta a utenti di lingua ucraina e una sequenza che parte da una falsa verifica CAPTCHA.
Il ruolo di PDFWKRNL.sys nella catena Lunex
Secondo Ontinue, la falsa CAPTCHA induce la vittima a eseguire un programma di installazione MSI. Il caricatore avvia poi una catena di escalation dei privilegi che impiega il driver vulnerabile PDFWKRNL.sys prima di scaricare il malware. L’uso deliberato di un driver vulnerabile e legittimo per ottenere accesso al kernel è noto come BYOVD, dall’inglese bring your own vulnerable driver.
Nella catena descritta, il driver azzera alcuni callback del kernel, meccanismi che consentono ai prodotti di sicurezza di osservare attività di sistema. Così gli strumenti possono restare in esecuzione mentre il loro monitoraggio viene compromesso.
Quali dati cerca il malware
Ontinue riferisce che il ladro di informazioni prende di mira credenziali, dati di sessione e attività di sette browser basati su Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX e Vivaldi. L’analisi elenca anche cinque wallet desktop — Bitcoin Core, Litecoin, Exodus, Atomic Wallet ed Electrum — e quattro estensioni per wallet: MetaMask, MetaMask Legacy, OKX Wallet e SafePal Wallet.
La catena descritta prevede inoltre tre meccanismi di persistenza: una chiave Run del registro di Windows, un’attività pianificata nascosta e un Native Messaging Host (NMH), un componente che consente a un’estensione del browser di comunicare con un programma sul computer. Ontinue attribuisce all’NMH uno script PowerShell con funzioni di accesso remoto al file system, tra cui elencare, leggere, scrivere e scaricare file ed eseguire programmi. Secondo l’analisi, l’NMH può restare attivo anche dopo la rimozione del file del malware e dopo riavvii del sistema o del browser.
Che cosa descrive AMD su CVE-2023-20598
Nel bollettino di sicurezza pubblicato il 16 ottobre 2023, AMD descrive CVE-2023-20598 come una vulnerabilità di gestione impropria dei privilegi nel driver del kernel grafico Radeon. In determinate condizioni, un aggressore autenticato potrebbe inviare una richiesta IOCTL appositamente costruita per ottenere il controllo di porte hardware o indirizzi fisici, con potenziale esecuzione di codice arbitrario.
AMD indica Adrenalin Edition 23.9.2 come versione di mitigazione per le schede grafiche delle serie RX 5000, RX 6000 e RX 7000. Il bollettino tratta la vulnerabilità del driver; l’analisi della catena Lunex è una valutazione distinta di Ontinue.
Il test di Ontinue riguardava una variante specifica
Nell’analisi pubblicata il 24 settembre 2026, Ontinue riferisce che la specifica variante di PDFWKRNL.sys usata nella catena è riuscita a caricarsi nei test condotti dall’azienda nonostante HVCI, la protezione di integrità del codice basata sull’hypervisor, e la versione allora vigente della Vulnerable Driver Blocklist di Microsoft. Il risultato riguarda quella variante e le condizioni descritte per i test.