Minacce e avversari · Furto di credenziali

Lunex spegne i controlli kernel prima di rubare credenziali

Ontinue ha attribuito a Lunex/Psychedelic Stealer una campagna che prima disattiva le kernel security callbacks e poi ruba credenziali Chromium, wallet crypto e accesso persistente al browser. Il punto non è solo il furto. È che il malware usa un driver AMD vulnerabile per rendere cieca la difesa senza terminare i processi di protezione.

La campagna abusa di AMD PDFWKRNL.sys, vulnerabile in CVE-2023-20598, per caricare un driver legittimo ma difettoso e spegnere i meccanismi che gli strumenti di sicurezza usano per vedere cosa accade nel kernel. Così l’EDR resta in esecuzione, ma non vede la fase di sottrazione di password, session cookie e dati dei wallet. Ontinue segnala anche un Native Messaging Host persistente nel browser, che può mantenere l’accesso oltre il singolo run dello stealer.

Per chi difende endpoint e ambienti basati su Chromium, la lezione è che un driver catalogato come vulnerabile può ancora essere riusato per aggirare il monitoraggio e allargare il raggio d’azione oltre il solo furto iniziale.

1 fonte · 3 ore fa

CVE-2023-20598

NVD KEV

CVSS 7.8 HIGH: An improper privilege management in the AMD Radeon™ Graphics driver may allow an authenticated attacker to craft… EPSS 0.5% (37º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-26

Every edition of this story: Lunex spegne i controlli kernel prima di rubare credenziali

Altro da oggi