Aller au contenu
KLYNLABS

Le malware Lunex Stealer détourne un pilote AMD vulnérable pour désactiver la sécurité Windows et voler des cryptomonnaies

Diffusé via de faux CAPTCHA sur des sites ukrainiens compromis, ce logiciel malveillant vise sept navigateurs et neuf portefeuilles de cryptomonnaies

Kelvyn2 min de lecture

Le laboratoire de sécurité Ontinue a publié en septembre 2026 un rapport technique détaillant le fonctionnement de Lunex Stealer, un logiciel malveillant proposé en location sur le modèle « malware-as-a-service », qui exploite une vulnérabilité connue depuis 2023 dans un pilote AMD pour désactiver les outils de sécurité Windows avant de voler des identifiants et des cryptomonnaies.

Sur les machines infectées, le composant exécuté s'appelle « Psychedelic Stealer ». Les premiers panneaux de commande et de contrôle liés à cette campagne avaient été repérés en juin 2026 par le chercheur en sécurité Luke Wilkinson, du collectif BlueTeamCoolTeam.

Comment le pilote AMD est-il détourné ?

Lunex Stealer exploite la CVE-2023-20598, une vulnérabilité affectant le pilote AMD Radeon « PDFWKRNL.sys ». Il s'agit d'une technique dite BYOVD (« bring your own vulnerable driver », apporter son propre pilote vulnérable) : l'attaquant installe volontairement un pilote ancien et légitimement signé, mais connu pour être exploitable, afin d'obtenir des privilèges élevés sur le système. Le malware s'en sert pour contourner le contrôle des comptes utilisateurs (UAC) de Windows via un objet COM CMSTPLUA, puis pour neutraliser les processus de sécurité en les maintenant artificiellement actifs sans qu'ils fonctionnent réellement.

Quelles données sont visées ?

Une fois la sécurité neutralisée, le logiciel malveillant extrait les identifiants et données de navigation stockés dans sept navigateurs basés sur Chromium, et cible au moins neuf portefeuilles de cryptomonnaies, dont l'extension MetaMask et le logiciel Bitcoin Core.

Comment se propage-t-il ?

Selon Ontinue, la diffusion passe par des sites ukrainiens compromis, sur lesquels de fausses pages CAPTCHA de type ClickFix incitent la victime à exécuter elle-même une commande, qui installe en réalité un faux programme d'installation au format MSI contenant le chargeur LunexLoader.

Pour les utilisateurs, la meilleure protection reste comportementale : se méfier de toute page qui demande d'exécuter manuellement une commande pour « vérifier » un CAPTCHA, une technique d'ingénierie sociale de plus en plus répandue, et n'installer de logiciels que depuis des sources officielles vérifiées.

Source

D'après The Hacker News.

À lire ensuite

Illustration : un cylindre de base de données fissuré d'où s'échappent des blocs de données
Cybersécurité

ShinyHunters contourne les pare-feux applicatifs pour pirater des serveurs Oracle PeopleSoft via la faille CVE-2026-35273

Google Mandiant a révélé le 26 septembre 2026 que le groupe ShinyHunters exploite une nouvelle technique de contournement des pare-feux applicatifs (WAF) pour attaquer des serveurs Oracle PeopleSoft via la faille CVE-2026-35273, notée 9,8 sur 10. La nouvelle vague a déployé des shells web sur des dizaines de systèmes dans plusieurs secteurs.

Kelvyn3 min de lecture