W analizie opublikowanej 24 września 2026 r. Ontinue opisało czteroetapowy łańcuch ataku powiązany z Lunex. Według firmy wykorzystuje on podatny sterownik AMD PDFWKRNL.sys, by osłabić monitoring bezpieczeństwa przed wdrożeniem stealera. Analiza dotyczyła kampanii skierowanej do użytkowników ukraińskojęzycznych.
Jak PDFWKRNL.sys miał działać w łańcuchu Lunex
Według Ontinue atak zaczynał się od fałszywej strony CAPTCHA, która nakłaniała użytkownika do uruchomienia instalatora MSI. Następnie loader wykorzystywał obiekt COM CMSTPLUA w łańcuchu podnoszenia uprawnień, ładował podatny sterownik PDFWKRNL.sys i pobierał stealera.
To przykład techniki BYOVD — „przynieś własny podatny sterownik”. Atakujący wykorzystuje w niej legalny, lecz podatny sterownik, aby ingerować w działanie zabezpieczeń na poziomie jądra systemu. Ontinue podało, że w opisanym łańcuchu sterownik zerował wybrane wywołania zwrotne jądra. Programy zabezpieczające mogły nadal działać, ale ich monitoring był osłabiony.
Ontinue wiąże tę kampanię z platformą malware-as-a-service Lunex, czyli usługą udostępniającą złośliwe oprogramowanie innym operatorom. Psychedelic Stealer to nazwa pliku złośliwego oprogramowania użytego w opisywanym łańcuchu.
Jakie dane miał kraść stealer
Ontinue wymieniło siedem przeglądarek opartych na Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX i Vivaldi. Stealer miał wykradać z nich dane uwierzytelniające, informacje o aktywności oraz dane sesji, w tym pliki cookie.
Analiza wskazała też pięć portfeli desktopowych — Bitcoin Core, Litecoin, Exodus, Atomic Wallet i Electrum — oraz cztery portfele w formie rozszerzeń przeglądarki: MetaMask, MetaMask Legacy, OKX Wallet i SafePal Wallet.
Ontinue opisało trzy sposoby utrzymywania dostępu: klucz Run w Rejestrze systemu Windows, ukryte zadanie harmonogramu oraz przeglądarkowy Native Messaging Host. Ten ostatni, oparty na skrypcie PowerShell, miał umożliwiać zdalne działania na systemie plików, takie jak wyświetlanie i odczytywanie plików, zapisywanie oraz pobieranie danych i uruchamianie programów. Według analizy host mógł pozostać aktywny po usunięciu pliku stealera, ponownym uruchomieniu systemu i restarcie przeglądarki.
Co AMD podaje o CVE-2023-20598
W biuletynie bezpieczeństwa AMD opisuje CVE-2023-20598 jako podatność związaną z niewłaściwym zarządzaniem uprawnieniami w sterowniku jądra Radeon Graphics. Według firmy uwierzytelniony napastnik mógłby przygotować żądanie IOCTL, aby uzyskać kontrolę nad określonymi portami sprzętowymi lub adresami fizycznymi; potencjalnym skutkiem jest wykonanie dowolnego kodu.
AMD wymienia wersję Adrenalin Edition 23.9.2 dla wskazanych kart graficznych z serii RX 5000, RX 6000 i RX 7000 oraz niektórych platform Ryzen Radeon Graphics. Dla kart PRO i odpowiednich procesorów klienckich biuletyn podaje wersje PRO Edition z gałęzi 23.Q4.
Co Ontinue ustaliło w teście sterownika
Ontinue podało, że w opisanym teście konkretny wariant PDFWKRNL.sys użyty w łańcuchu załadował się mimo HVCI i ówczesnej listy blokowanych sterowników Microsoftu. Wynik dotyczył badanego wariantu i warunków tego testu.