Em análise publicada em 24 de setembro de 2026, a Ontinue relacionou uma cadeia do malware Lunex ao uso do driver AMD PDFWKRNL.sys para prejudicar o monitoramento de segurança antes de implantar um ladrão de informações. A campanha descrita tinha como alvo usuários que falam ucraniano.

Como o PDFWKRNL.sys entra na cadeia do Lunex

A cadeia de quatro etapas começa com uma página falsa de CAPTCHA que induz a vítima a executar um instalador MSI. Em seguida, o carregador usa o objeto COM CMSTPLUA em uma etapa de escalada de privilégios, carrega o driver vulnerável e prepara a implantação do ladrão de informações, segundo a análise da Ontinue.

Esse método é conhecido como BYOVD, sigla em inglês para “traga seu próprio driver vulnerável”: o ataque carrega um driver legítimo, mas vulnerável, para abusar de privilégios no kernel do sistema. A Ontinue relata que a cadeia zera callbacks selecionados do kernel. Com isso, os produtos de segurança podem continuar em execução, enquanto o monitoramento é prejudicado.

A Ontinue distingue Psychedelic Stealer, nome do arquivo malicioso, de Lunex, a plataforma de malware como serviço associada à cadeia analisada.

Quais dados o malware busca

Segundo a Ontinue, o ladrão de informações mira credenciais, dados de sessão e atividade em sete navegadores baseados no Chromium: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX e Vivaldi.

A análise também relaciona o malware a nove carteiras de criptomoedas: Bitcoin Core, Litecoin, Exodus, Atomic Wallet e Electrum, instaladas no computador; e MetaMask, MetaMask Legacy, OKX Wallet e SafePal Wallet, em extensões de navegador.

A persistência combina uma chave Run do Registro do Windows, uma tarefa agendada oculta e um Native Messaging Host (NMH), componente de mensagens nativas do navegador. A Ontinue relata que o NMH, apoiado por um script em PowerShell, pode permanecer mesmo após a exclusão do arquivo principal do ladrão de informações e permite ações remotas no sistema de arquivos, como listar, ler e gravar arquivos, fazer downloads e executar programas.

O que a AMD documenta sobre CVE-2023-20598

O boletim da AMD descreve a CVE-2023-20598 como uma falha de gerenciamento de privilégios no driver de kernel Radeon Graphics. A empresa aponta que um invasor autenticado pode criar uma solicitação IOCTL para obter controle sobre portas de hardware ou endereços físicos, com possibilidade de execução arbitrária de código.

A AMD lista o Adrenalin Edition 23.9.2 como versão de mitigação para placas das séries RX 5000, RX 6000 e RX 7000, além de plataformas Ryzen com Radeon Graphics especificadas no boletim. Para placas profissionais Radeon PRO e plataformas de processadores clientes aplicáveis, a empresa indica versões do PRO Edition 23.Q4.

O teste da Ontinue sobre HVCI e a lista de bloqueio

Na análise publicada em 24 de setembro de 2026, a Ontinue relatou que uma variante específica do PDFWKRNL.sys carregou em seu teste apesar do HVCI e da lista de bloqueio de drivers vulneráveis da Microsoft vigente naquele momento. O resultado se refere à variante e às condições testadas pela empresa.