Lunex Stealer: AMD-Treiber hebelt Schutzsoftware trotz Sperrliste aus

Ontinue beschreibt, wie Lunex über einen Radeon-Treiber Browserdaten und Krypto-Wallets angreift und Sicherheitsüberwachung umgeht.

•

Die Sicherheitsfirma Ontinue hat eine Analyse veröffentlicht, wonach die Malware-as-a-Service-Plattform Lunex Stealer, auch bekannt als Psychedelic Stealer, eine Schwachstelle im AMD-Radeon-Grafiktreiber ausnutzt, um Schutzsoftware auf infizierten Systemen wirkungslos zu machen.

Wie Ontinue laut einem Bericht vom 27. September 2026 darlegte, missbraucht die Schadsoftware den Treiber PDFWKRNL.sys über die als CVE-2023-20598 katalogisierte Lücke im sogenannten Bring-Your-Own-Vulnerable-Driver-Verfahren (BYOVD). Dabei setzt Lunex Kernel-Callbacks auf null: Sicherheitsprodukte laufen zwar formal weiter, ihre Überwachungsfunktion ist jedoch außer Kraft gesetzt, ohne dass die betroffenen Prozesse beendet werden.

Vierstufige Angriffskette

Wie thehackernews.com in einem Bericht vom 26. September 2026 beschrieb, beginnt die Infektion mit gefälschten CAPTCHA-Abfragen im Stil von ClickFix auf kompromittierten ukrainischen Websites.

Über diesen Weg gelangt ein MSI-Installer auf das System, der den sogenannten LunexLoader nachlädt. Dieser umgeht die Benutzerkontensteuerung (UAC) über das COM-Objekt CMSTPLUA und lädt anschließend den verwundbaren AMD-Treiber, bevor der eigentliche Stealer aktiv wird.

Nach Angaben von cyberwarriorsmiddleeast.com richtet sich die Kampagne gezielt an ukrainischsprachige Nutzer. Arctic Wolf Labs habe laut cyberwebspider.com zudem beobachtet, dass legitime Websites mit bösartigen Iframes kompromittiert werden und die Malware von mehreren unterschiedlichen Angreifergruppen genutzt wird.

Breites Ziel: Browser und Krypto-Wallets

Lunex ist laut thehackernews.com auf sieben Chromium-basierte Browser ausgelegt: Chrome, Edge, Brave, Yandex, Opera, Opera GX und Vivaldi. Bei Kryptowährungen nimmt die Malware fünf Desktop-Wallets ins Visier – Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum – sowie vier Extension-Wallets: MetaMask, MetaMask Legacy, OKX Wallet und SafePal.

Die Kommunikation mit der Kontrollinfrastruktur erfolgt laut thehackernews.com über HTTP an den Server 193.178.159[.]128. Zudem manipuliere die Schadsoftware laut thedailytechfeed.com die Secure-Preferences-Datei von Chrome, um eine bösartige Erweiterung einzuschleusen.

Anzeige

Wer sich vor komplexen Bedrohungen wie dem Lunex Stealer schützen möchte, sollte die Grundlagen der PC-Sicherheit beherrschen. Dieser kostenlose Experten-Report zeigt, wie Sie sich in wenigen Schritten effektiv vor Ausspäh-Programmen schützen. Kostenlosen Experten-Report jetzt herunterladen

Persistenz über PowerShell-Skript

Für dauerhaften Zugriff nutzt Lunex nach Angaben von thehackernews.com einen Registry-Run-Key sowie eine versteckte geplante Aufgabe namens „psychedelicloveUtils“.

Besonders auffällig ist ein Chrome-Native-Messaging-Host mit einem eingebetteten PowerShell-Skript von 13.200 Byte Größe, das sechs Dateisystemaktionen ausführen kann – Auflisten, Lesen, Schreiben, Herunterladen und das Ausführen von Programmen – und dabei bis zu 524 Megabyte in 512-Kilobyte-Blöcken verarbeitet. Laut neoteo.com übersteht dieses Skript sowohl Löschversuche als auch Systemneustarts.

Wachsende Infrastruktur seit Juni 2026

Nach Angaben von thehackernews.com wurde Lunex erstmals im Juni 2026 registriert, damals mit sechs Kontrollpanels in den USA, Finnland, Deutschland, den Niederlanden und der Ukraine. Mittlerweile seien es 28 Panels in 13 Ländern, darunter auch die Türkei, Bangladesch, Großbritannien, Frankreich und Deutschland.

Die Entwickler sollen laut den Quellen russischsprachig sein. Ein Panel in der Türkei sei mit fünf Phishing-Domains verknüpft. Erste Hinweise auf die Malware habe im Juni 2026 der Analyst BlueTeamCoolTeam veröffentlicht.

Anzeige

Da Schadsoftware wie Lunex gezielt Browser-Daten und Passwörter angreift, ist eine sichere Verwaltung der eigenen Zugangsdaten unerlässlich. Ein gratis PDF-Ratgeber erklärt Schritt für Schritt, wie Sie alle Ihre Zugangsdaten sicher und verschlüsselt auf Ihrem eigenen Computer verwalten. Nie wieder Passwort vergessen: Kostenlose Anleitung sichern

Treiber-Lücke trotz Sperrliste wirksam

Besonders brisant ist laut Ontinue-Tests, dass die manipulierte Variante von PDFWKRNL.sys trotz aktivierter Hypervisor-Protected Code Integrity (HVCI) und trotz Eintrag in Microsofts Vulnerable Driver Blocklist weiterhin geladen werden kann. Der zugehörige Hash sei bereits seit März 2026 im LOLDrivers-Katalog verzeichnet, was jedoch nicht verhindert habe, dass der Treiber weiter genutzt werden kann.

Die zugrundeliegende Schwachstelle CVE-2023-20598 betrifft laut AMD ein Problem im Privilegienmanagement des Radeon-Grafiktreibers: Eine manipulierte IOCTL-Anfrage kann demnach zur Ausführung beliebigen Codes führen.

AMD hatte für Adrenalin Edition 23.9.2 sowie für die PRO Edition 23.Q4 entsprechende Fixes bereitgestellt, die Karten der Serien Radeon RX 5000, 6000 und 7000 sowie bestimmte Ryzen-Prozessoren mit integrierter Radeon-Grafik betreffen.

Dass der fehlerhafte Treiber trotz vorhandener Korrektur und Sperrlisten weiterhin für Angriffe missbraucht werden kann, verdeutlicht die anhaltende Herausforderung, veraltete oder unsignierte Treiberversionen aus Umlauf zu bringen.