هشدار برای ویندوز: درایور آسیب‌پذیر AMD به سلاح بدافزار Lunex تبدیل شد

بدافزار سرقت اطلاعات Lunex با سوءاستفاده از یک درایور آسیب‌پذیر AMD، سامانه‌های امنیتی ویندوز را دور می‌زند و اطلاعات حساسی مانند گذرواژه‌ها، کوکی‌های مرورگر و داده‌های کیف پول‌های رمزارزی را سرقت می‌کند. بدافزار سرقت اطلاعات Lunex با سوءاستفاده از یک درایور آ…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • Lunex
  • اطلاعات
  • سرقت
  • استفاده
  • مرورگر
  • می‌کند
  • می‌دهد
هشدار برای ویندوز: درایور آسیب‌پذیر AMD به سلاح بدافزار Lunex تبدیل شد

خلاصه تحلیلی خبر

بدافزار سرقت اطلاعات Lunex با سوءاستفاده از یک درایور آسیب‌پذیر AMD، سامانه‌های امنیتی ویندوز را دور می‌زند و اطلاعات حساسی مانند گذرواژه‌ها، کوکی‌های مرورگر و داده‌های کیف پول‌های رمزارزی را سرقت می‌کند. بدافزار سرقت اطلاعات Lunex با سوءاستفاده از یک درایور آ…

موضوعات اصلی: پشتیبانی شبکه، Lunex، اطلاعات، سرقت، استفاده، مرورگر

هشدار برای ویندوز: درایور آسیب‌پذیر AMD به سلاح بدافزار Lunex تبدیل شد
بدافزار سرقت اطلاعات Lunex با سوءاستفاده از یک درایور آسیب‌پذیر AMD، سامانه‌های امنیتی ویندوز را دور می‌زند و اطلاعات حساسی مانند گذرواژه‌ها، کوکی‌های مرورگر و داده‌های کیف پول‌های رمزارزی را سرقت می‌کند.

بدافزار سرقت اطلاعات Lunex با سوءاستفاده از یک درایور آسیب‌پذیر AMD Radeon، قابلیت‌های امنیتی ویندوز را دور می‌زند و سپس به سرقت اطلاعات حساس کاربران، از جمله گذرواژه‌ها، کوکی‌های نشست و داده‌های کیف پول‌های رمزارزی می‌پردازد.

بررسی‌های شرکت امنیتی Ontinue نشان می‌دهد این بدافزار بخشی از یک پلتفرم بدافزار به‌عنوان سرویس (MaaS) با نام Lunex است و در قالب یک زنجیره حمله چهارمرحله‌ای، عمدتاً کاربران اوکراینی‌زبان را هدف قرار می‌دهد. حمله با نمایش یک صفحه جعلی CAPTCHA آغاز می‌شود و در نهایت با نصب یک عامل ارتباطی کامل با سرور فرماندهی و کنترل (C2) به پایان می‌رسد.

مهاجمان ابتدا از وب‌سایت‌های قانونی اما هک‌شده برای نمایش صفحات جعلی Cloudflare و اجرای حملات موسوم به ClickFix استفاده می‌کنند. قربانی پس از انجام دستورالعمل‌های جعلی، یک فایل نصب MSI مخرب دریافت می‌کند که زمینه را برای اجرای LunexLoader فراهم می‌سازد. این لودر با استفاده از شیء COM موسوم به CMSTPLUA تلاش می‌کند محدودیت‌های User Account Control یا UAC ویندوز را دور بزند و سطح دسترسی خود را افزایش دهد.

در مرحله بعد، مهاجمان از تکنیک «آوردن درایور آسیب‌پذیر خود» یا BYOVD استفاده می‌کنند. Lunex در این بخش از درایور هسته‌ای PDFWKRNL.sys متعلق به نرم‌افزار AMD Radeon استفاده می‌کند؛ درایوری که در برابر آسیب‌پذیری CVE-2023-20598 آسیب‌پذیر است. مهاجم با سوءاستفاده از این ضعف می‌تواند سطح دسترسی بالایی به دست آورده و برخی سازوکارهای امنیتی سیستم را مختل کند.

اهمیت این روش در آن است که Lunex لزوماً فرآیندهای امنیتی را متوقف نمی‌کند، بلکه با دستکاری برخی سازوکارهای داخلی، باعث می‌شود ابزارهای امنیتی همچنان در حال اجرا به نظر برسند اما توانایی مشاهده فعالیت‌های مخرب را از دست بدهند. به گفته Ontinue، این روش می‌تواند نسبت به متوقف‌کردن مستقیم فرآیندهای امنیتی، رویکردی کم‌سروصداتر برای خنثی‌کردن EDR باشد.

پس از تضعیف لایه‌های دفاعی، LunexStealer یا همان Psychedelic Stealer روی سیستم قربانی مستقر می‌شود. بررسی‌ها نشان می‌دهد این بدافزار اطلاعات ورود ذخیره‌شده در هفت مرورگر مبتنی بر Chromium شامل Google Chrome، Microsoft Edge، Brave، Yandex Browser، Opera، Opera GX و Vivaldi را سرقت می‌کند. Lunex همچنین اطلاعات مربوط به کیف پول‌های رمزارزی را هدف قرار می‌دهد. این بدافزار می‌تواند داده‌های کیف پول‌های دسکتاپی مانند Bitcoin Core، Litecoin، Exodus، Atomic Wallet و Electrum را استخراج کند و در کنار آن، اطلاعات کیف پول‌های مبتنی بر افزونه‌های مرورگر از جمله MetaMask، MetaMask Legacy، OKX Wallet و SafePal Wallet را نیز سرقت کند.

یکی از قابلیت‌های مهم Lunex ایجاد ماندگاری در سیستم قربانی است. بدافزار از کلید Registry Run، یک وظیفه زمان‌بندی‌شده مخفی با نام «psychedelicloveUtils» و همچنین یک Native Messaging Host در مرورگر Chrome استفاده می‌کند. این سازوکار به مهاجم اجازه می‌دهد حتی پس از حذف فایل اصلی بدافزار، راهی برای ادامه دسترسی به سیستم داشته باشد. Native Messaging Host در واقع یک پل ارتباطی میان افزونه مرورگر و برنامه‌ای خارج از مرورگر است. نسخه مورد استفاده Lunex شامل یک اسکریپت PowerShell با حجم حدود ۱۳۲۰۰ بایت است که در بخش .rdata فایل مخرب قرار گرفته و از پروتکل Chrome Native Messaging برای تبادل داده استفاده می‌کند.

این اسکریپت قابلیت‌هایی برای فهرست‌کردن درایوهای سیستم، مشاهده محتویات پوشه‌ها، خواندن فایل‌ها، نوشتن داده در فایل‌های دلخواه، دانلود فایل و اجرای برنامه‌ها دارد. در نتیجه، مهاجم می‌تواند از طریق این زیرساخت علاوه بر سرقت اطلاعات مرورگر، دسترسی گسترده‌ای به فایل‌ها و منابع سیستم قربانی داشته باشد. Lunex همچنین با دستکاری تنظیمات امن Chrome، یک افزونه مخرب را به مرورگر تزریق می‌کند. این افزونه مجوزهای گسترده‌ای برای دسترسی به کوکی‌ها، تاریخچه مرور، بوکمارک‌ها، تب‌ها، فضای ذخیره‌سازی، تنظیمات پروکسی و فعالیت‌های مربوط به درخواست‌های شبکه دریافت می‌کند و در عمل امکان نظارت گسترده بر فعالیت‌های مرورگر قربانی را فراهم می‌سازد.

بررسی زیرساخت این بدافزار نشان می‌دهد فعالیت Lunex طی ماه‌های اخیر به شکل محسوسی گسترش یافته است. نخستین گزارش‌های مربوط به این پلتفرم به ژوئن ۲۰۲۶ بازمی‌گردد؛ زمانی که شش پنل فعال فرماندهی و کنترل Lunex در آمریکا، فنلاند، آلمان، هلند و اوکراین شناسایی شد. اکنون پژوهشگران ۲۸ پنل منحصربه‌فرد را در ۱۳ کشور شناسایی کرده‌اند که میزبان‌های آن‌ها در کشورهایی مانند روسیه، آمریکا، بریتانیا، هلند، فرانسه، آلمان، ترکیه و بنگلادش قرار دارند. پژوهشگران همچنین معتقدند Lunex صرفاً یک ابزار سرقت اطلاعات برای یک گروه مشخص نیست و به‌عنوان یک پلتفرم MaaS در اختیار چندین گروه مجرم سایبری قرار گرفته است. نام Psychedelic به فایل بدافزاری اشاره دارد که روی سیستم قربانی اجرا می‌شود، در حالی که Lunex نام پلتفرم زیربنایی است که این قابلیت‌ها را در اختیار مشتریان خود قرار می‌دهد.

شواهد دیگری نیز نشان می‌دهد قابلیت‌های این پلتفرم تنها به سرقت اطلاعات محدود نمی‌شود. یکی از پنل‌های شناسایی‌شده در ترکیه به پنج دامنه فیشینگ متصل بوده که برای جعل هویت برندها و خدمات مختلف مورد استفاده قرار گرفته‌اند. این موضوع نشان می‌دهد زیرساخت Lunex می‌تواند در حملات فیشینگ و جعل برند نیز به کار گرفته شود.

گزارش Ontinue همچنین به یک ضعف مهم در سازوکارهای دفاعی ویندوز اشاره می‌کند. آزمایش‌های انجام‌شده نشان داده‌اند که HVCI و فهرست فعلی Microsoft Vulnerable Driver Blocklist لزوماً مانع بارگذاری نمونه PDFWKRNL.sys مورد استفاده در این زنجیره حمله نمی‌شوند. این در حالی است که هش این درایور از مارس ۲۰۲۶ در پروژه LOLDrivers ثبت شده است.

به این ترتیب، زنجیره حمله Lunex ترکیبی از مهندسی اجتماعی، دور زدن UAC، سوءاستفاده از درایور آسیب‌پذیر، غیرفعال‌سازی یا کورکردن نظارت امنیتی، سرقت اطلاعات مرورگر و ایجاد دسترسی پایدار را در یک عملیات واحد به کار می‌گیرد؛ رویکردی که نشان می‌دهد گروه‌های توزیع‌کننده بدافزارهای سرقت اطلاعات در حال استفاده از تکنیک‌هایی هستند که پیش‌تر بیشتر در حملات پیچیده‌تر و هدفمندتر مشاهده می‌شدند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.