Ontinue beschreef op 24 september 2026 een aanvalsketen die aan het Lunex-platform is gekoppeld en gericht was op Oekraïenstalige gebruikers. Volgens de analyse misbruikt de keten AMD-driver PDFWKRNL.sys om beveiligingsbewaking te hinderen voordat een infostealer browser- en walletgegevens buitmaakt.
De rol van PDFWKRNL.sys in de Lunex-keten
BYOVD staat voor bring your own vulnerable driver: aanvallers laden een kwetsbare driver om beveiligingsmaatregelen op kernelniveau te omzeilen. In de door Ontinue beschreven keten begint de aanval met een nep-CAPTCHA die bezoekers aanspoort een MSI-installatiebestand uit te voeren. Een loader gebruikt vervolgens het Windows-COM-object CMSTPLUA in een privilege-escalatiestap en laadt daarna PDFWKRNL.sys, voordat de infostealer wordt gedownload.
Ontinue meldt dat de driver bepaalde kernelcallbacks op nul zet. Dat zijn functies waarmee beveiligingssoftware activiteiten op kernelniveau kan volgen. De beveiligingsproducten blijven draaien, maar hun bewaking raakt verstoord.
Welke gegevens de infostealer aanvalt
Ontinue beschrijft diefstal van browsergegevens, inloggegevens en sessiedata, plus informatie uit cryptowallets. De genoemde browsers zijn Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX en Vivaldi. De malware richt zich daarnaast op vijf desktopwallets: Bitcoin Core, Litecoin, Exodus, Atomic Wallet en Electrum. Bij browserextensies noemt de analyse MetaMask, MetaMask Legacy, OKX Wallet en SafePal Wallet.
De keten kent volgens Ontinue drie persistentieroutes: een Run-sleutel in het Windows-register, een verborgen geplande taak en een browser-Native Messaging Host. Die laatste is gekoppeld aan een PowerShell-script dat zes bestandssysteemacties ondersteunt, waaronder bestanden opsommen, lezen, schrijven en downloaden, en programma’s uitvoeren. Ontinue meldt dat de host kan blijven werken nadat het stealerbestand is verwijderd en na een herstart van het systeem of de browser.
AMD’s bulletin over CVE-2023-20598
AMD beschrijft CVE-2023-20598 als een kwetsbaarheid in het privilegebeheer van de Radeon Graphics-kerneldriver. Een aangemelde aanvaller kan volgens AMD een IOCTL-verzoek construeren om controle te krijgen over bepaalde hardwarepoorten of fysieke adressen; mogelijke gevolgen zijn onder meer het uitvoeren van willekeurige code.
AMD’s bulletin gaat over de kwetsbaarheid en de bijbehorende mitigaties, niet over de Lunex-campagne. Het noemt Adrenalin Edition 23.9.2 voor bepaalde Radeon RX 5000-, RX 6000- en RX 7000-kaarten. Voor genoemde PRO-kaarten en toepasselijke clientprocessors vermeldt AMD PRO Edition 23.Q4-versies.
Ontinue testte een specifieke drivervariant
In de analyse meldde Ontinue dat de specifieke PDFWKRNL.sys-variant uit de Lunex-keten in een validatietest werd geladen ondanks HVCI en de toenmalige Microsoft Vulnerable Driver Blocklist. Die bevinding betreft de onderzochte variant en de beschreven testomstandigheden.