CVE-2023-20598
CVSS 7.8 HIGH: An improper privilege management in the AMD Radeon™ Graphics driver may allow an authenticated attacker to craft… EPSS 0.5% (37º percentile).
Minacce e avversari · Furto di credenziali
Ontinue ha attribuito a Lunex/Psychedelic Stealer una campagna che prima disattiva le kernel security callbacks e poi ruba credenziali Chromium, wallet crypto e accesso persistente al browser. Il punto non è solo il furto. È che il malware usa un driver AMD vulnerabile per rendere cieca la difesa senza terminare i processi di protezione.
La campagna abusa di AMD PDFWKRNL.sys, vulnerabile in CVE-2023-20598, per caricare un driver legittimo ma difettoso e spegnere i meccanismi che gli strumenti di sicurezza usano per vedere cosa accade nel kernel. Così l’EDR resta in esecuzione, ma non vede la fase di sottrazione di password, session cookie e dati dei wallet. Ontinue segnala anche un Native Messaging Host persistente nel browser, che può mantenere l’accesso oltre il singolo run dello stealer.
Per chi difende endpoint e ambienti basati su Chromium, la lezione è che un driver catalogato come vulnerabile può ancora essere riusato per aggirare il monitoraggio e allargare il raggio d’azione oltre il solo furto iniziale.
1 fonte · 3 ore fa
CVSS 7.8 HIGH: An improper privilege management in the AMD Radeon™ Graphics driver may allow an authenticated attacker to craft… EPSS 0.5% (37º percentile).
The Hacker News
Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials
Lunex uses BYOVD to disable kernel security callbacks before stealing browser credentials and cryptocurrency wallets.
originalePart of the PlainSec briefing for 2026-09-26
Every edition of this story: Lunex spegne i controlli kernel prima di rubare credenziali