LunexStealer: campaña MaaS roba credenciales y monederos tras sitios legítimos comprometidos

Autor: Publicada 6 min de lectura 18 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una campaña dirigida a usuarios de habla ucraniana está distribuyendo un ladrón de credenciales bautizado como Psychedelic Stealer a través de sitios web legítimos comprometidos que conducen a una comprobación falsa tipo ClickFix (un truco que imita la verificación de Cloudflare). Investigaciones recientes atribuidas a la firma Ontinue describen esta operación como una cadena de cuatro etapas que entrega, finalmente, un agente de mando y control (C2) capaz de extraer contraseñas, cookies de sesión y claves de monederos de criptomonedas, además de establecer acceso persistente al sistema de archivos mediante un puente de mensajería nativa en el navegador.

Hechos confirmados: Ontinue documentó que la intrusión comienza con páginas de CAPTCHA falsas incrustadas por iframes en sitios legítimos (varias víctimas reportadas incluyen pequeñas empresas y centros de servicio). Los atacantes emplean instaladores MSI fraudulentos que lanzan un cargador llamado LunexLoader. Ese loader intenta eludir el control de cuentas de usuario (UAC) usando el objeto COM CMSTPLUA, aplica una técnica de evasión conocida como "bring your own vulnerable driver" (BYOVD) para cegar mecanismos de seguridad en el kernel y, tras escalar privilegios, descarga el componente final —el ladrón— que Ontinue y otros han identificado como parte de la plataforma MaaS denominada Lunex. Arctic Wolf Labs y otras firmas han complementado este panorama técnico y de distribución.

LunexStealer: campaña MaaS roba credenciales y monederos tras sitios legítimos comprometidos
Imagen generada con IA.

Técnicamente, la etapa BYOVD es central y merece atención: Lunex abusa de un controlador en modo kernel para AMD Radeon Software («PDFWKRNL.sys») vulnerable a CVE-2023-20598 para modificar callbacks del kernel y dejar ciegos ciertos procesos de seguridad sin necesariamente terminarlos, según la investigación. El efecto es que las soluciones de detección y respuesta pueden seguir apareciendo como activas pero sin visibilidad real de lo que ocurre en el sistema. El CVE y detalles técnicos del controlador están registrados públicamente en la base de datos de vulnerabilidades (ver CVE-2023-20598).

Qué roba y cómo: el ladrón explora y exfiltra credenciales almacenadas en siete navegadores basados en Chromium (incluyendo Chrome, Edge, Brave, Opera y Vivaldi), cinco monederos de escritorio (Bitcoin Core, Litecoin, Exodus, Atomic, Electrum) y varias extensiones de monedero (MetaMask, OKX, SafePal). Además, LunexStealer instala persistencia mediante una clave Run del Registro, una tarea programada oculta llamada psychedelicloveUtils, y registra un host de mensajería nativa de Chrome (NMH) respaldado por un script PowerShell embebido (~13 KB) que implementa el protocolo de mensajería nativa sobre stdin/stdout. Ese NMH permite al atacante listar unidades, leer y escribir archivos, descargar y ejecutar binarios desde el contexto del proceso del navegador, y sobrevivir a reinicios y eliminación del binario principal.

Confirmado también está que la plataforma Lunex opera como un servicio: existen múltiples paneles de control C2 activos en varios países y la misma pieza malware se conoce tanto como Psychedelic (nombre del binario) como LunexStealer (parte de la plataforma Lunex). Investigadores han identificado expansión rápida de paneles en corta ventana temporal, lo que sugiere que el producto se vende a varios grupos o está siendo utilizado por operadores distintos del desarrollador inicial. Arctic Wolf Labs documentó las infecciones iniciales por sitios comprometidos; Ontinue publicó el análisis técnico detallado del loader, la explotación del driver y las capacidades del NMH y del C2.

Consecuencias reales para usuarios y organizaciones: una vez comprometido un equipo, los atacantes pueden vaciar billeteras "hot", secuestrar sesiones de banca y correo electrónico, tomar control de cuentas con autenticación basada en cookies, y mantener acceso persistente sin detección simple por EDRs que hayan sido "cegados" por el BYOVD. Dado el uso de un driver vulnerable en modo kernel para la escalada, la integridad del sistema puede estar comprometida a un nivel que hace difícil confiar en la remediación superficial; cuando el kernel ha sido manipulado, la única manera segura de garantizar un sistema limpio es, en muchos casos, reinstalar el sistema operativo desde una fuente conocida y/o reimaginar el equipo.

Lo confirmado y lo que aún es estimado: está confirmado que Lunex usa la vulnerabilidad de PDFWKRNL.sys y que el loader emplea CMSTPLUA para UAC bypass; también está confirmado el alcance del robo de credenciales y monederos según los informes técnicos. Es una estimación —aunque razonable— que el actor detrás del panel pueda ser de habla rusa, basándose en metadatos y patrones en los paneles, y es probable (pero no probado públicamente en todos los casos) que la plataforma se ofrezca como servicio a terceros, dado el crecimiento de paneles y la variedad de dominios usados para phishing.

Qué deberían hacer los lectores ahora: actuar con prioridad si su dispositivo pudo visitar cualquiera de esos sitios comprometidos o instaló un MSI sospechoso. Recomendaciones concretas y verificables:

1) Asuma compromiso cuando haya indicios claros. Si detecta tareas programadas inusuales como psychedelicloveUtils, entradas Run extrañas en el Registro, extensiones nuevas en Chromium no instaladas por usted, comunicaciones HTTP a C2 conocidos, o muestras de actividad de exfiltración, considere el equipo como comprometido a nivel avanzado.

2) Preservación y limpieza. Haga un respaldo forense (logs, muestras) antes de modificar el sistema si necesita investigar. Para recuperación, lo más seguro es reimaging completo del equipo y reinstalación limpia de software legítimo; limpieza superficial no garantiza erradicar manipulaciones de kernel.

3) Proteja credenciales y fondos. Cambie contraseñas y active 2FA desde un dispositivo no comprometido. Mueva fondos de monederos de software ("hot wallets") a monederos fríos (hardware wallets) si hay sospecha de compromiso. Revoque sesiones y claves API críticas (billeteras custodiales, exchanges) desde cuentas seguras.

4) Revise navegadores y extensiones. Elimine extensiones desconocidas, restablezca preferencias seguras y compruebe Chrome Secure Preferences para modificaciones. Revise archivos de perfil del navegador y cookies persistentes. Instale o ejecute análisis con herramientas de seguridad actualizadas desde un sistema limpio.

5) Actualice controladores y bloqueos. Instale actualizaciones de AMD/OS que mitiguen la vulnerabilidad CVE-2023-20598 y evite cargar drivers no firmados o sospechosos. Considere políticas de bloqueo de drivers en entornos corporativos y monitoree la lista de control de drivers vulnerables del proveedor de su plataforma de seguridad.

LunexStealer: campaña MaaS roba credenciales y monederos tras sitios legítimos comprometidos
Imagen generada con IA.

6) Monitoreo y mitigación organizativa. En redes corporativas, busque indicadores de compromiso en tráfico HTTP saliente, tareas programadas y cambios en la configuración del navegador en estaciones de trabajo. Aísle máquinas sospechosas y coordine con los proveedores de seguridad para la detección de técnicas BYOVD y manipulación de callbacks de kernel.

Para ampliar la lectura y verificar las vulnerabilidades técnicas citadas, consulte los recursos públicos sobre el CVE afectado y los informes de análisis: el registro oficial del CVE está disponible en MITRE (CVE-2023-20598), y los equipos de respuesta privada y pública han publicado resúmenes y análisis en sus blogs, por ejemplo Arctic Wolf Labs y los materiales técnicos de Ontinue (ontinue.com).

Conclusión: la combinación de páginas fraudulentas con un chain que incluye BYOVD para cegar protección en modo kernel y un mecanismo persistente dentro del navegador convierte a Lunex/Psychedelic en una amenaza compleja y persiste como ejemplo de cómo las plataformas MaaS amplifican el alcance de los delincuentes. La prevención pasa por actualizar y endurecer controladores y navegadores, adoptar prácticas de seguridad de credenciales y, ante la mínima sospecha de compromiso, considerar la reimaginación del sistema y la migración de fondos a monederos fríos.

Cobertura

Relacionadas

Mas noticias del mismo tema.