Badacze bezpieczeństwa ustalili, iż malware Psychedelic Stealer, który atakował użytkowników z Ukrainy jest częścią większej platformy Malware as a Service o nazwie Lunex. Złośliwe oprogramowanie jest rozpowszechniane między innymi za pośrednictwem przejętych ukraińskich stron internetowych, na których dostępny jest fałszywy mechanizm weryfikacji Cloudflare typu ClickFix.
Według firmy Ontinue cały proces składa się z czterech etapów i może zakończyć się uzyskaniem przez atakujących szerokiej kontroli nad komputerem. Kluczową rolę odgrywa fałszywa CAPTCHA. Następnie na komputer trafia spreparowany instalator MSI, który uruchamia kolejne elementy ataku, w tym LunexLoader.
Loader obchodzi kontrolę UAC w systemie Windows, a następnie wykorzystuje podatność sterownika do uzyskania wyższych uprawnień i ograniczenia działania zabezpieczeń. W tym przypadku skorzystano ze sterownika PDFWKRNL.sys związanego z oprogramowaniem AMD Radeon Software, podatnego na lukę CVE-2023-20598.
Według badaczy zastosowanie BYOVD jest szczególnie istotne, ponieważ sterownik może zostać wykorzystany do dezaktywowania wybranych mechanizmów ochrony bez konieczności ich całkowitego zamykania. Po uzyskaniu odpowiednich uprawnień na komputer pobierany jest właściwy plik.
Narzędzie wykrada dane z popularnych przeglądarek internetowych
Psychedelic Stealer potrafi wykradać dane z siedmiu popularnych przeglądarek opartych na Chromium, w tym Chrome, Edge, Brave, Yandex Browser, Opera, Opera GX i Vivaldi. Malware interesują również portfele kryptowalut, zarówno działające jako osobne aplikacje, jak i rozszerzenia przeglądarek.
Co jeszcze potrafi groźne narzędzie
Lunex potrafi ponadto utrzymywać dostęp do zainfekowanego systemu. Wykorzystuje między innymi wpis w rejestrze Windows, ukryte zadanie harmonogramu oraz mechanizm Chrome Native Messaging. Ten ostatni może zapewniać dodatkowe możliwości zarządzania plikami i uruchamiania programów.
Badacze bezpieczeństwa ustalili, iż malware Psychedelic Stealer, który atakował użytkowników z Ukrainy jest częścią większej platformy Malware as a Service o nazwie Lunex.
Analiza platformy wykazała, że Psychedelic Stealer i LunexStealer są w rzeczywistości nazwami tego samego komponentu. Psychedelic to nazwa pliku uruchamianego na komputerze ofiary, natomiast Lunex jest zapleczem MaaS oferowanym wielu grupom przestępczym.
Warto wspomnieć, iż w czerwcu badacze zidentyfikowali sześć aktywnych paneli C2, natomiast późniejsza analiza wskazała 28 paneli działających w 13 krajach. Jak więc widać skala infrastruktury Lunex wyraźnie wzrosła.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Uwaga! "Udowodnij, że nie jesteś robotem" może teraz skrywać zagrożenie