# Le malware Lunex Stealer détourne un pilote AMD vulnérable pour désactiver la sécurité Windows et voler des cryptomonnaies

> Diffusé via de faux CAPTCHA sur des sites ukrainiens compromis, ce logiciel malveillant vise sept navigateurs et neuf portefeuilles de cryptomonnaies

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/lunex-stealer-pilote-amd-vulnerable-vol-cryptomonnaies
- Auteur : Kelvyn
- Publié le : 27 septembre 2026 (2026-09-27T04:46:56.753Z)
- Rubrique : Cybersécurité
- Sujets : Windows, AMD, Cryptomonnaie, Malware
- Langue : français

Le laboratoire de sécurité Ontinue a publié en septembre 2026 un rapport technique détaillant le fonctionnement de Lunex Stealer, un logiciel malveillant proposé en location sur le modèle « malware-as-a-service », qui exploite une vulnérabilité connue depuis 2023 dans un pilote AMD pour désactiver les outils de sécurité Windows avant de voler des identifiants et des cryptomonnaies.

Sur les machines infectées, le composant exécuté s'appelle « Psychedelic Stealer ». Les premiers panneaux de commande et de contrôle liés à cette campagne avaient été repérés en juin 2026 par le chercheur en sécurité Luke Wilkinson, du collectif BlueTeamCoolTeam.

## Comment le pilote AMD est-il détourné ?

Lunex Stealer exploite la CVE-2023-20598, une vulnérabilité affectant le pilote AMD Radeon « PDFWKRNL.sys ». Il s'agit d'une technique dite BYOVD (« bring your own vulnerable driver », apporter son propre pilote vulnérable) : l'attaquant installe volontairement un pilote ancien et légitimement signé, mais connu pour être exploitable, afin d'obtenir des privilèges élevés sur le système. Le malware s'en sert pour contourner le contrôle des comptes utilisateurs (UAC) de Windows via un objet COM CMSTPLUA, puis pour neutraliser les processus de sécurité en les maintenant artificiellement actifs sans qu'ils fonctionnent réellement.

## Quelles données sont visées ?

Une fois la sécurité neutralisée, le logiciel malveillant extrait les identifiants et données de navigation stockés dans sept navigateurs basés sur Chromium, et cible au moins neuf portefeuilles de cryptomonnaies, dont l'extension MetaMask et le logiciel Bitcoin Core.

## Comment se propage-t-il ?

Selon Ontinue, la diffusion passe par des sites ukrainiens compromis, sur lesquels de fausses pages CAPTCHA de type ClickFix incitent la victime à exécuter elle-même une commande, qui installe en réalité un faux programme d'installation au format MSI contenant le chargeur LunexLoader.

> Il n'existe à ce jour aucun correctif spécifique contre cette variante d'attaque. Le pilote vulnérable est pourtant répertorié depuis mars 2026 dans la base LOLDrivers, qui recense les pilotes légitimes détournables, mais ni la liste de blocage des pilotes vulnérables de Microsoft ni la fonction HVCI (Hypervisor-protected Code Integrity) ne bloquent cette variante spécifique du détournement.

Pour les utilisateurs, la meilleure protection reste comportementale : se méfier de toute page qui demande d'exécuter manuellement une commande pour « vérifier » un CAPTCHA, une technique d'ingénierie sociale de plus en plus répandue, et n'installer de logiciels que depuis des sources officielles vérifiées.

## À retenir

- Le laboratoire Ontinue a détaillé en septembre 2026 le fonctionnement du malware Lunex Stealer, qui exploite un pilote AMD vulnérable depuis 2023 (CVE-2023-20598).
- Le logiciel malveillant neutralise les outils de sécurité Windows par une technique BYOVD avant de voler des identifiants de sept navigateurs Chromium et d'au moins neuf portefeuilles de cryptomonnaies.
- La diffusion passe par de faux CAPTCHA ClickFix sur des sites ukrainiens compromis, qui poussent la victime à exécuter elle-même un faux programme d'installation.
- Aucun correctif spécifique n'existe à ce jour, et les protections Microsoft standard ne bloquent pas cette variante du détournement de pilote.

## Source

D'après [The Hacker News](https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/lunex-stealer-pilote-amd-vulnerable-vol-cryptomonnaies