Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une campagne pour les utilisateurs de langue ukrainienne distribue un voleur de lettres de créances baptisé comme Psychédélique Voleur par le biais de sites légitimes engagés qui mènent à une fausse vérification ClickFix (un truc qui imite la vérification Cloudflare). Des recherches récentes attribuées à l'entreprise Ontinue décrivent cette opération comme une chaîne en quatre étapes qui fournit enfin un agent de commande et de contrôle (C2) capable d'extraire des mots de passe, des cookies de session et des clés de porte-monnaie cryptomoneda, ainsi que d'établir un accès persistant au système de fichiers par le biais d'un pont de messagerie natif dans le navigateur.
Faits confirmés : On continue de documenter que l'intrusion commence par de fausses pages CAPTCHA intégrées par iframes dans des sites légitimes (plusieurs victimes signalées incluent des petites entreprises et des centres de services). Les attaquants utilisent des installateurs MSI frauduleux qui lancent un chargeur appelé LunexLoader. Ce chargeur essaie d'éviter le contrôle de compte utilisateur (UAC) à l'aide de l'objet COM CMSTPLUA, applique une technique d'évasion connue sous le nom de "mettre votre propre pilote vulnérable" (BYOVD) à des mécanismes de sécurité aveugles dans le noyau et, après avoir grimpé les privilèges, télécharger le composant final - le voleur - qu'Ontinue et d'autres ont identifié comme faisant partie de la plate-forme MaaS appelée Lunex. Arctic Wolf Labs et d'autres entreprises ont complété ce paysage technique et de distribution.

Techniquement, l'étape BYOVD est centrale et mérite l'attention : Lunex abuse d'un contrôleur en mode noyau pour AMD Radeon Software ("PDFWKRNL.sys") vulnérable au CVE-2023-20598 pour modifier les callbacks du noyau et aveugler certains processus de sécurité sans nécessairement les finir, selon la recherche. L'effet est que les solutions de détection et de réponse peuvent continuer à apparaître comme actives mais sans visibilité réelle de ce qui se passe dans le système. La CVE et les détails techniques du contrôleur sont enregistrés publiquement dans la base de données de vulnérabilité (voir CVE-2023-20598).
Ce qu'il vole et comment: le voleur explore et exfiltre les références stockées dans sept navigateurs à base de chrome (y compris Chrome, Edge, Brave, Opera et Vivaldi), cinq pièces de bureau (Bitcoin Core, Litecoin, Exode, Atomic, Electrum) et plusieurs extensions de sac à main (MetaMask, OKX, SafePal). En outre, LunexStealer installe la persistance à travers une clé Registry Run, une tâche cachée programmée appelée psychédélicoveUtils, et enregistre un hôte de messagerie natif Chrome (NMH) supporté par un script PowerShell en relief (~ 13 KB) qui implémente le protocole de messagerie native sur stdin / stdout. Ce NMH permet à l'attaquant de lister des unités, lire et écrire des fichiers, télécharger et exécuter des binaires à partir du contexte du processus du navigateur, et survivre redémarrages et suppression du binaire principal.
Confirmé est également que la plate-forme Lunex fonctionne comme un service: il y a plusieurs panneaux de contrôle actifs C2 dans plusieurs pays et la même pièce de malware est connue à la fois comme psychédélique (nom binaire) et LunexStealer (partie de la plate-forme Lunex). Les chercheurs ont identifié l'expansion rapide des panneaux temporaires à fenêtre courte, suggérant que le produit est vendu à plusieurs groupes ou est utilisé par des opérateurs autres que le promoteur initial. Arctic Wolf Labs a documenté les infections initiales de sites compromis; Ontinue a publié l'analyse technique détaillée du chargeur, l'exploitation du conducteur et les capacités du NMH et du C2.
Conséquences réelles pour les utilisateurs et les organisations : une fois qu'une équipe est engagée, les attaquants peuvent vider des portefeuilles « chauds », détourner des sessions bancaires et d'email, en prenant en compte le contrôle avec l'authentification basée sur les cookies, et maintenir un accès persistant sans simple détection par les EDR qui ont été « aveuglés » par le BYOVD. Étant donné l'utilisation d'un pilote en mode noyau vulnérable pour l'escalade, l'intégrité du système peut être compromise à un niveau qui rend difficile de compter sur l'assainissement de la surface; lorsque le noyau a été manipulé, la seule façon sûre de s'assurer qu'un système propre est, dans de nombreux cas, de réinstaller le système d'exploitation d'une source connue et / ou de réimaginer l'équipement.
Ce qui est confirmé et ce qui est encore estimé: il est confirmé que Lunex utilise la vulnérabilité de PDFWKRNL.sys et que le chargeur utilise CMSTPLUA pour le contournement UAC; aussi l'étendue du vol d'identifications et de pièces selon les rapports techniques est confirmée. Il s'agit d'une estimation - bien que raisonnable - que l'acteur derrière le panel peut être russophone, basé sur des métadonnées et des modèles sur les panels, et il est probable (mais pas publiquement prouvé dans tous les cas) que la plate-forme est offerte comme un service à des tiers, étant donné la croissance des panels et la variété des domaines utilisés pour le phishing.
Ce que les lecteurs devraient faire maintenant: agir en priorité si votre appareil peut visiter l'un de ces sites compromis ou installer un MSI suspect. Recommandations spécifiques et vérifiables:
1) S'engager lorsqu'il y a des preuves claires. Si vous détectez des tâches inhabituelles commepsychédélicoveUtils, étrange Exécutez les entrées dans le Registre, les nouvelles extensions de chrome non installées par vous, les communications HTTP connues vers C2, ou les échantillons d'activité d'exfiltration, considèrent l'équipement comme engagé à un niveau avancé.
2) Préservation et nettoyage. Faites une sauvegarde médico-légale (log, échantillons) avant de changer le système si vous devez enquêter. Pour la récupération, le plus sûr est la réimagerie complète de l'équipement et la réinstallation propre de logiciels légitimes; le nettoyage de surface ne garantit pas d'éradiquer les manipulations du noyau.
3) Protéger les pouvoirs et les fonds. Modifier les mots de passe et activer 2FA à partir d'un appareil non compromis. Déplacer les fonds des portefeuilles chauds vers les portefeuilles froids s'il y a un soupçon de fiançailles. Vérifiez les sessions d'API critiques et les clés (portefeuilles personnalisées, échanges) à partir de comptes sécurisés.
4) Examiner les navigateurs et les extensions. Supprimer les extensions inconnues, restaurer les préférences sûres et vérifier Chrome préférences sécurisées pour les modifications. Examiner les fichiers de profil de navigateur et les cookies persistants. Installez ou exécutez l'analyse avec des outils de sécurité à jour à partir d'un système propre.
5) Mettre à jour les contrôleurs et les blocages. Installez des mises à jour AMD / OS qui réduisent la vulnérabilité CVE-2023-20598 et évitez de charger des pilotes non signés ou suspects. Considérez les politiques de blocage des conducteurs dans les environnements d'entreprise et surveillez la liste de contrôle des conducteurs vulnérables de votre fournisseur de plateforme de sécurité.

(6) Surveillance organisationnelle et atténuation. Dans les réseaux d'entreprise, recherchez des indicateurs d'engagement dans le trafic HTTP sortant, des tâches programmées et des changements dans la configuration du navigateur dans les postes de travail. Répartir les machines suspectes et coordonner avec les fournisseurs de sécurité pour la détection des techniques BYOVD et la manipulation des callbacks du noyau.
Pour élargir la lecture et vérifier les vulnérabilités techniques mentionnées ci-dessus, voir les ressources publiques sur le CVE touché et les rapports d'analyse: le registre officiel du CVE est disponible dans MITRE ( CVE-2023-20598) et les équipes d'intervention privées et publiques ont publié des résumés et des analyses sur leurs blogs, par exemple Laboratoires de loups arctiques et les matériaux techniques de l'Ontinue ( ontinue.com).
Conclusion: La combinaison de pages frauduleuses avec une chaîne qui inclut BYOVD à une protection aveugle en mode noyau et un mécanisme persistant dans le navigateur fait de Lunex / Psychédélique une menace complexe et persiste comme un exemple de la façon dont les plateformes MaaS amplifient la portée des criminels. La prévention passe par la mise à jour et durcir les contrôleurs et les navigateurs, en adoptant des pratiques de sécurité d'accréditation et, face à la suspicion minimale d'engagement, en considérant la réimagination du système et la migration des fonds vers la bourse froide.
Autres
Plus de nouvelles sur le même sujet.

GhostAction Campaign engage des comptes de maintenance et insère des flux de travail pour exfilter des secrets
Les chercheurs en sécurité ont redétecté une vaste campagne de vol d'identités qui exploite les comptes de maintenance de projet open source pour insérer des flux de travail mal...

La Floride, l'Iowa, le Montana et le Nebraska poursuivent TP-Link Systems pour la sécurité et la source des routeurs
Le 6 octobre, quatre procureurs généraux de l'État ont déposé des plaintes contre TP- Link Systems devant des tribunaux d'État américains - en plus d'une poursuite antérieure au...

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...