LunexStealer: La campagne MaaS vole des justificatifs et des sacs après des sites légitimes commis

Auteur: Publié 7 min de lectura 18 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une campagne pour les utilisateurs de langue ukrainienne distribue un voleur de lettres de créances baptisé comme Psychédélique Voleur par le biais de sites légitimes engagés qui mènent à une fausse vérification ClickFix (un truc qui imite la vérification Cloudflare). Des recherches récentes attribuées à l'entreprise Ontinue décrivent cette opération comme une chaîne en quatre étapes qui fournit enfin un agent de commande et de contrôle (C2) capable d'extraire des mots de passe, des cookies de session et des clés de porte-monnaie cryptomoneda, ainsi que d'établir un accès persistant au système de fichiers par le biais d'un pont de messagerie natif dans le navigateur.

Faits confirmés : On continue de documenter que l'intrusion commence par de fausses pages CAPTCHA intégrées par iframes dans des sites légitimes (plusieurs victimes signalées incluent des petites entreprises et des centres de services). Les attaquants utilisent des installateurs MSI frauduleux qui lancent un chargeur appelé LunexLoader. Ce chargeur essaie d'éviter le contrôle de compte utilisateur (UAC) à l'aide de l'objet COM CMSTPLUA, applique une technique d'évasion connue sous le nom de "mettre votre propre pilote vulnérable" (BYOVD) à des mécanismes de sécurité aveugles dans le noyau et, après avoir grimpé les privilèges, télécharger le composant final - le voleur - qu'Ontinue et d'autres ont identifié comme faisant partie de la plate-forme MaaS appelée Lunex. Arctic Wolf Labs et d'autres entreprises ont complété ce paysage technique et de distribution.

LunexStealer: La campagne MaaS vole des justificatifs et des sacs après des sites légitimes commis
Image générée avec IA.

Techniquement, l'étape BYOVD est centrale et mérite l'attention : Lunex abuse d'un contrôleur en mode noyau pour AMD Radeon Software ("PDFWKRNL.sys") vulnérable au CVE-2023-20598 pour modifier les callbacks du noyau et aveugler certains processus de sécurité sans nécessairement les finir, selon la recherche. L'effet est que les solutions de détection et de réponse peuvent continuer à apparaître comme actives mais sans visibilité réelle de ce qui se passe dans le système. La CVE et les détails techniques du contrôleur sont enregistrés publiquement dans la base de données de vulnérabilité (voir CVE-2023-20598).

Ce qu'il vole et comment: le voleur explore et exfiltre les références stockées dans sept navigateurs à base de chrome (y compris Chrome, Edge, Brave, Opera et Vivaldi), cinq pièces de bureau (Bitcoin Core, Litecoin, Exode, Atomic, Electrum) et plusieurs extensions de sac à main (MetaMask, OKX, SafePal). En outre, LunexStealer installe la persistance à travers une clé Registry Run, une tâche cachée programmée appelée psychédélicoveUtils, et enregistre un hôte de messagerie natif Chrome (NMH) supporté par un script PowerShell en relief (~ 13 KB) qui implémente le protocole de messagerie native sur stdin / stdout. Ce NMH permet à l'attaquant de lister des unités, lire et écrire des fichiers, télécharger et exécuter des binaires à partir du contexte du processus du navigateur, et survivre redémarrages et suppression du binaire principal.

Confirmé est également que la plate-forme Lunex fonctionne comme un service: il y a plusieurs panneaux de contrôle actifs C2 dans plusieurs pays et la même pièce de malware est connue à la fois comme psychédélique (nom binaire) et LunexStealer (partie de la plate-forme Lunex). Les chercheurs ont identifié l'expansion rapide des panneaux temporaires à fenêtre courte, suggérant que le produit est vendu à plusieurs groupes ou est utilisé par des opérateurs autres que le promoteur initial. Arctic Wolf Labs a documenté les infections initiales de sites compromis; Ontinue a publié l'analyse technique détaillée du chargeur, l'exploitation du conducteur et les capacités du NMH et du C2.

Conséquences réelles pour les utilisateurs et les organisations : une fois qu'une équipe est engagée, les attaquants peuvent vider des portefeuilles « chauds », détourner des sessions bancaires et d'email, en prenant en compte le contrôle avec l'authentification basée sur les cookies, et maintenir un accès persistant sans simple détection par les EDR qui ont été « aveuglés » par le BYOVD. Étant donné l'utilisation d'un pilote en mode noyau vulnérable pour l'escalade, l'intégrité du système peut être compromise à un niveau qui rend difficile de compter sur l'assainissement de la surface; lorsque le noyau a été manipulé, la seule façon sûre de s'assurer qu'un système propre est, dans de nombreux cas, de réinstaller le système d'exploitation d'une source connue et / ou de réimaginer l'équipement.

Ce qui est confirmé et ce qui est encore estimé: il est confirmé que Lunex utilise la vulnérabilité de PDFWKRNL.sys et que le chargeur utilise CMSTPLUA pour le contournement UAC; aussi l'étendue du vol d'identifications et de pièces selon les rapports techniques est confirmée. Il s'agit d'une estimation - bien que raisonnable - que l'acteur derrière le panel peut être russophone, basé sur des métadonnées et des modèles sur les panels, et il est probable (mais pas publiquement prouvé dans tous les cas) que la plate-forme est offerte comme un service à des tiers, étant donné la croissance des panels et la variété des domaines utilisés pour le phishing.

Ce que les lecteurs devraient faire maintenant: agir en priorité si votre appareil peut visiter l'un de ces sites compromis ou installer un MSI suspect. Recommandations spécifiques et vérifiables:

1) S'engager lorsqu'il y a des preuves claires. Si vous détectez des tâches inhabituelles commepsychédélicoveUtils, étrange Exécutez les entrées dans le Registre, les nouvelles extensions de chrome non installées par vous, les communications HTTP connues vers C2, ou les échantillons d'activité d'exfiltration, considèrent l'équipement comme engagé à un niveau avancé.

2) Préservation et nettoyage. Faites une sauvegarde médico-légale (log, échantillons) avant de changer le système si vous devez enquêter. Pour la récupération, le plus sûr est la réimagerie complète de l'équipement et la réinstallation propre de logiciels légitimes; le nettoyage de surface ne garantit pas d'éradiquer les manipulations du noyau.

3) Protéger les pouvoirs et les fonds. Modifier les mots de passe et activer 2FA à partir d'un appareil non compromis. Déplacer les fonds des portefeuilles chauds vers les portefeuilles froids s'il y a un soupçon de fiançailles. Vérifiez les sessions d'API critiques et les clés (portefeuilles personnalisées, échanges) à partir de comptes sécurisés.

4) Examiner les navigateurs et les extensions. Supprimer les extensions inconnues, restaurer les préférences sûres et vérifier Chrome préférences sécurisées pour les modifications. Examiner les fichiers de profil de navigateur et les cookies persistants. Installez ou exécutez l'analyse avec des outils de sécurité à jour à partir d'un système propre.

5) Mettre à jour les contrôleurs et les blocages. Installez des mises à jour AMD / OS qui réduisent la vulnérabilité CVE-2023-20598 et évitez de charger des pilotes non signés ou suspects. Considérez les politiques de blocage des conducteurs dans les environnements d'entreprise et surveillez la liste de contrôle des conducteurs vulnérables de votre fournisseur de plateforme de sécurité.

LunexStealer: La campagne MaaS vole des justificatifs et des sacs après des sites légitimes commis
Image générée avec IA.

(6) Surveillance organisationnelle et atténuation. Dans les réseaux d'entreprise, recherchez des indicateurs d'engagement dans le trafic HTTP sortant, des tâches programmées et des changements dans la configuration du navigateur dans les postes de travail. Répartir les machines suspectes et coordonner avec les fournisseurs de sécurité pour la détection des techniques BYOVD et la manipulation des callbacks du noyau.

Pour élargir la lecture et vérifier les vulnérabilités techniques mentionnées ci-dessus, voir les ressources publiques sur le CVE touché et les rapports d'analyse: le registre officiel du CVE est disponible dans MITRE ( CVE-2023-20598) et les équipes d'intervention privées et publiques ont publié des résumés et des analyses sur leurs blogs, par exemple Laboratoires de loups arctiques et les matériaux techniques de l'Ontinue ( ontinue.com).

Conclusion: La combinaison de pages frauduleuses avec une chaîne qui inclut BYOVD à une protection aveugle en mode noyau et un mécanisme persistant dans le navigateur fait de Lunex / Psychédélique une menace complexe et persiste comme un exemple de la façon dont les plateformes MaaS amplifient la portée des criminels. La prévention passe par la mise à jour et durcir les contrôleurs et les navigateurs, en adoptant des pratiques de sécurité d'accréditation et, face à la suspicion minimale d'engagement, en considérant la réimagination du système et la migration des fonds vers la bourse froide.

Couverture

Autres

Plus de nouvelles sur le même sujet.