Actualités / Cybersécurité
Lunex Stealer exploite une faille AMD pour désactiver les outils de sécurité et voler des données sensibles Publié le 28 septembre 2026 par Christ-loisele (3 min de lecture)
Le malware-as-a-service Lunex Stealer, distribué via des sites ukrainiens compromis, utilise une vulnérabilité critique dans le pilote AMD Radeon Software (CVE-2023-20598) pour neutraliser les solutions de sécurité avant de voler des identifiants et des portefeuilles crypto. La campagne cible spécifiquement les utilisateurs francophones et russophones, avec une expansion rapide de ses panels de commande à l’international.
Vidéo : Lunex Stealer - AMD Driver BYOVD Blinds EDR (Threadlinqs, YouTube)
Un malware-as-a-service en expansion rapide
Lunex Stealer, une plateforme de malware-as-a-service (MaaS), a connu une croissance significative entre juin et septembre 2026, passant de 6 à 28 panels de commande (C2) répartis dans 13 pays, dont les États-Unis, la Turquie, le Royaume-Uni et la Finlande selon Pulse Adyog . Ce modèle, où des groupes criminels louent l’infrastructure pour leurs campagnes, montre une professionnalisation des attaques ciblant les utilisateurs ukrainophones.
La plateforme combine deux composants : LunexLoader , qui contourne le contrôle de compte utilisateur (UAC) de Windows via l’objet COM CMSTPLUA , et Psychedelic Stealer , un module spécialisé dans le vol de données. Ce dernier extrait des identifiants de sept navigateurs basés sur Chromium (dont Chrome, Edge et Brave) et exfiltre des informations liées à des portefeuilles de cryptomonnaies, selon The Hacker News .
La plateforme Lunex est conçue pour aveugler les outils de sécurité avant de voler des données, exploitant une faille dans un pilote AMD que les protections Microsoft ne suffisent pas à bloquer
Logo : AMD Radeon Software (Advanced Micro Devices, Inc., Public domain)
Une attaque en trois phases exploitant une faille AMD non corrigée
L’infection débute par une page de vérification Cloudflare contrefaite, imitant le système ClickFix , qui redirige les victimes vers un faux CAPTCHA. Une fois incitées à exécuter une commande MSI, elles installent LunexLoader, qui déploie le pilote vulnérable PDFWKRNL.sys (lié à AMD Radeon Software) pour exploiter la faille CVE-2023-20598 , comme détaillé par SparTech Software .
Ce pilote, catalogué dans le projet LOLDrivers depuis mars 2026, permet d’élever les privilèges et de désactiver les outils de sécurité (comme les solutions EDR) en utilisant une technique appelée PDB-guided kernel callback zeroing , selon Pulse Adyog . Malgré les protections de Microsoft (Hypervisor-Protected Code Integrity et liste des pilotes vulnérables), cette variante spécifique contourne ces mécanismes, comme souligné par le chercheur Rhys Downing .
La dernière phase installe un agent C2 complet, offrant un accès persistant via un Native Messaging Host PowerShell intégré au navigateur Chrome, capable d’exécuter des actions sur le système, comme la lecture ou l’écriture de fichiers.
Cibles et méthodes : des sites ukrainiens compromis comme appâts
Les campagnes ciblent des utilisateurs ukrainophones via des sites web légitimes compromis, incluant des entreprises comme une clinique de soins capillaires, un fabricant de maquettes ou encore un revendeur automobile, selon RedSecureTech . Les attaques utilisent des domaines de phishing liés à des panels Lunex, comme account-sams-club[.]co , et communiquent avec un serveur C2 identifié à l’IP 193.178.159[.]128 .
La persistance du malware repose sur trois mécanismes : une clé de registre Run , une tâche planifiée masquée (psychedelicloveUtils ) et l’injection d’une extension Chrome malveillante via la manipulation des Secure Preferences du navigateur. Ces techniques permettent une réinfection automatique et un vol continu de données.
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest, cette campagne souligne l’importance de mettre à jour les pilotes graphiques AMD , notamment sur les postes critiques, car la faille CVE-2023-20598 reste exploitable malgré les correctifs généraux. Les organisations utilisant des navigateurs Chromium (Chrome, Edge, Brave) devraient aussi limiter les permissions des extensions et surveiller les comportements suspects via des solutions EDR capables de détecter les modifications de pilotes ou les connexions vers des IPs inconnues comme 193.178.159[.]128.
Les sites web, même légitimes, pourraient être compromis pour diffuser ce type de malware. Une vérification renforcée des certificats Cloudflare et une sensibilisation aux faux CAPTCHA ou pages de vérification (comme ClickFix ) seraient nécessaires. Enfin, l’essor des MaaS comme Lunex montre que les cybercriminels ciblent désormais des niches linguistiques ou géographiques précises : les entreprises francophones ou utilisant des services locaux pourraient être exposées si elles deviennent des cibles secondaires.
Sources