LunexStealer: campanha MaaS rouba credenciais e carteiras após sites legítimos comprometidos

Autor: Publicada 6 min de lectura 18 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Uma campanha dirigida a usuários de língua ucraniana está distribuindo um ladrão de credenciais batizado como Psychedelic Stealer através de sites legítimos comprometidos que conduzem a uma verificação falsa tipo ClickFix (um truque que imita a verificação do Cloudflare). Pesquisas recentes atribuídas à assinatura Ontinue descrevem esta operação como uma cadeia de quatro etapas que entrega, finalmente, um agente de comando e controle (C2) capaz de extrair senhas, cookies de sessão e chaves de carteiras de criptomoedas, além de estabelecer acesso persistente ao sistema de arquivos através de uma ponte de mensagens nativa no navegador.

Atos confirmados: Ontinue documentou que a intrusão começa com páginas de CAPTCHA falsas incrustadas por iframes em sítios legítimos (varias vítimas relatadas incluem pequenas empresas e centros de serviço). Os atacantes empregam instaladores MSI fraudulentos que lançam um carregador chamado LunexLoader. Esse loader tenta contornar o controle de contas de usuário (UAC) usando o objeto COM CMSTPLUA, aplica uma técnica de evasão conhecida como "bring your own vulnerável driver" (BYOVD) para cegar mecanismos de segurança no kernel e, após escalar privilégios, descarga o componente final — o ladrão— que Ontinue e outros identificaram como parte da plataforma MaaS denominada Lunex. Arctic Wolf Labs e outras assinaturas completaram este panorama técnico e de distribuição.

LunexStealer: campanha MaaS rouba credenciais e carteiras após sites legítimos comprometidos
Imagem gerada com IA.

Tecnicamente, a etapa BYOVD é central e merece atenção: Lunex abusa de um controlador em modo kernel para AMD Radeon Software (PDFWKRNL.sys) vulnerável a CVE-2023-20598 para modificar callbacks do kernel e deixar cegos certos processos de segurança sem necessariamente terminar, segundo a pesquisa. O efeito é que as soluções de detecção e resposta podem continuar a aparecer como ativas, mas sem visibilidade real do que ocorre no sistema. O CVE e detalhes técnicos do controlador estão registrados publicamente na base de dados de vulnerabilidades (ver CVE-2023-20598).

O que rouba e como: o ladrão explora e exfiltra credenciais armazenadas em sete navegadores baseados em Chromium (incluindo Chrome, Edge, Brave, Opera e Vivaldi), cinco carteiras de desktop (Bitcoin Core, Litecoin, Exodus, Atomic, Electrum) e várias extensões de carteira (MetaMask, OKX, SafePal). Além disso, LunexStealer instala persistência por uma chave Run do Registro, uma tarefa programada oculta chamada psychedelicloveUtils, e registra um host de mensagens nativa do Chrome (NMH) apoiado por um programa PowerShell embebido (~13 KB) que implementa o protocolo de mensagens nativa sobre stdin/stdout. Esse NMH permite ao atacante listar unidades, ler e escrever arquivos, baixar e executar binários desde o contexto do processo do navegador, e sobreviver a reinícios e eliminação do binário principal.

Confirmado também é que a plataforma Lunex opera como um serviço: existem múltiplos painéis de controle C2 ativos em vários países e a mesma peça malware é conhecida tanto como Psychedelic (nome do binário) como LunexStealer (parte da plataforma Lunex). Pesquisadores identificaram rápida expansão de painéis em curta janela temporária, sugerindo que o produto é vendido a vários grupos ou está sendo utilizado por operadores distintos do desenvolvedor inicial. Arctic Wolf Labs documentou as infecções iniciais por locais comprometidos; Ontinue publicou a análise técnica detalhada do loader, a exploração do driver e as capacidades do NMH e do C2.

Conseqüências reais para usuários e organizações: uma vez comprometido um computador, os atacantes podem esvaziar carteiras "hot", sequestrar sessões de banca e e-mail, tomar controle de contas com autenticação baseada em cookies, e manter acesso persistente sem detecção simples por EDRs que tenham sido "cegados" pelo BYOVD. Dado o uso de um driver vulnerável em modo kernel para a escalada, a integridade do sistema pode estar comprometida a um nível que torna difícil confiar na remediação superficial; quando o kernel tem sido manipulado, a única maneira segura de garantir um sistema limpo é, em muitos casos, reinstalar o sistema operacional de uma fonte conhecida e/ou reimaginar a equipe.

O confirmado e o que ainda é estimado: é confirmado que Lunex usa a vulnerabilidade de PDFWKRNL.sys e que o loader emprega CMSTPLUA para UAC bypass; também está confirmado o alcance do roubo de credenciais e carteiras segundo os relatórios técnicos. É uma estimativa — embora razoável — que o ator por trás do painel possa ser de fala russa, com base em metadados e padrões nos painéis, e é provável (mas não testado publicamente em todos os casos) que a plataforma se ofereça como serviço a terceiros, dado o crescimento de painéis e a variedade de domínios usados para phishing.

O que os leitores devem fazer agora: agir com prioridade se o seu dispositivo pôde visitar qualquer um desses sites comprometidos ou instalou um MSI suspeito. Recomendações concretas e verificáveis:

1) Assumo compromisso quando houver indícios claros. Se detectar tarefas programadas invulgares comopsychedelicloveUtils, entradas Run estranhas no Registro, extensões novas em Chromium não instaladas por você, comunicações HTTP a C2 conhecidas, ou amostras de atividade de exfiltração, considere a equipe como comprometida a nível avançado.

2) Preservação e limpeza. Faça um apoio forense (logs, amostras) antes de modificar o sistema se precisar de investigar. Para recuperação, o mais seguro é reimaging completo da equipe e reinstalação limpa de software legítimo; limpeza superficial não garante erradicar manipulações de kernel.

3) Proteja credenciais e fundos. Mude senhas e active 2FA a partir de um dispositivo não comprometido. Mover fundos de carteiras de software ("hot wallets") para carteiras frias (hardware wallets) se houver suspeita de compromisso. Revoque sessões e chaves API críticas (billeteras guardais, exchanges) desde contas seguras.

4) Verifique navegadores e extensões. Remova extensões desconhecidas, reponha preferências seguras e verifique o Chrome Secure Preferences para modificações. Verifique os ficheiros de perfil do navegador e os cookies persistentes. Instale ou execute análises com ferramentas de segurança atualizadas a partir de um sistema limpo.

5) Actualize controladores e bloqueios. Instale atualizações da AMD/OS que mitiguem a vulnerabilidade CVE-2023-20598 e evite carregar drivers não assinados ou suspeitos. Considere políticas de bloqueio de drivers em ambientes corporativos e monitore a lista de controle de drivers vulneráveis do fornecedor de sua plataforma de segurança.

LunexStealer: campanha MaaS rouba credenciais e carteiras após sites legítimos comprometidos
Imagem gerada com IA.

6) Monitoramento e mitigação organizacional. Em redes corporativas, procure indicadores de compromisso em tráfego HTTP saliente, tarefas programadas e mudanças na configuração do navegador em estações de trabalho. Aísle máquinas suspeitas e coordene com fornecedores de segurança para detecção de técnicas BYOVD e manipulação de callbacks de kernel.

Para ampliar a leitura e verificar as vulnerabilidades técnicas citadas, consulte os recursos públicos sobre o CVE afetado e os relatórios de análise: o registro oficial do CVE está disponível no MITRE ( CVE-2023-20598), e as equipes de resposta privada e pública publicaram resumos e análises em seus blogs, por exemplo Arctic Wolf Labs e materiais técnicos de Ontinue ( ontinue.com).

Conclusão: a combinação de páginas fraudulentas com um chain que inclui BYOVD para cegar proteção em modo kernel e um mecanismo persistente dentro do navegador converte Lunex/Psychedelic em uma ameaça complexa e persiste como exemplo de como as plataformas MaaS amplificam o alcance dos criminosos. A prevenção passa por atualizar e endurecer controladores e navegadores, adotar práticas de segurança de credenciais e, no mínimo, suspeita de compromisso, considerar a reimaginação do sistema e a migração de fundos para carteiras frias.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.