LONDON (IT BOLTWISE) – Die KI? Nein: Eine neue Malware-as-a-Service-Plattform namens Lunex missbraucht kompromittierte Webseiten, um Browser-Zugangsdaten und Wallet-Assets abzugreifen. Dabei setzt der Angriffsablauf auf einen fake CAPTCHA-Lure, verteilt manipulierte Installer und startet anschließend einen voll ausgestatteten C2-Agenten. Besonders auffällig ist die BYOVD-Kette über einen anfälligen AMD-Kernel-Treiber, mit der Sicherheitsfunktionen ausgeblendet werden sollen. Zusätzlich baut die Schadsoftware Persistence über Windows-Mechanismen und einen PowerShell-basierten Chrome-Native-Messaging-Host auf.

Die neu dokumentierte Malware-as-a-Service-Plattform Lunex zeigt, wie stark sich Angreifer in den letzten Monaten auf Lieferketten-Umwege, Browser-Infiltration und „Defense-Evasion“ über Kernel-Ebene konzentrieren. Im Zentrum steht dabei der sogenannte LunexStealer, der in Analysen auch als „Psychedelic Stealer“ auftaucht. Laut Ontinue handelt es sich um eine vierstufige Angriffskette, die mit einer gefälschten CAPTCHA-Seite beginnt und in der Auslieferung eines C2-fähigen Agents endet. Das ist in der Praxis weniger ein einzelnes Schadprogramm als vielmehr eine wiederverwendbare Plattformkomponente, die offenbar an mehrere kriminelle Gruppen weitergegeben wird.
Technisch fällt zuerst der Einstieg über Webseiten auf, die über kompromittierte Inhalte in den Browser der Opfer „eingezogen“ werden. Laut den Analysen wurden dafür keine klassischen Spam-Kampagnen beschrieben, sondern legitime, jedoch über neue Elemente manipulierte Seiten, die den ClickFix-ähnlichen Prüfmechanismus nutzen. Nachdem die Lure greift, kommt ein mehrstufiger Dropper-Workflow zum Einsatz, inklusive eines als LunexLoader bezeichneten Teils, der Windows-Berechtigungsbarrieren umgehen soll. Im nächsten Schritt folgt dann die eigentliche Vorbereitung für den späteren Credential-Diebstahl: Lunex nutzt eine BYOVD-Zwischenschicht (Bring Your Own Vulnerable Driver), um Sicherheitskontrollen zu umgehen, bevor der finale Payload-Stage ausgerollt wird.
Besonders brisant ist dabei der von Ontinue beschriebene Einsatz eines verwundbaren Kernel-Mode-Treibers für AMD Radeon Software, konkret „PDFWKRNL.sys“, der mit CVE-2023-20598 in Verbindung gebracht wird. Laut Ontinue soll dieser Ansatz genutzt werden, um Privilegien zu eskalieren und gleichzeitig sicherheitsrelevante Prozesse zu „blinden“, also am Monitoring vorbei laufen zu lassen, ohne zwingend alles sofort zu terminieren. Das BYOVD-Pattern gilt in der Szene zwar als bekannt, wird aber nach Einschätzung der Analysten selten als Vorstufe für einen finalen Informationsstehler eingesetzt. Genau diese Kombination erhöht den Aufwand für die Erkennung, weil einzelne EDR-Signale zwar weiter aktiv sein können, jedoch weniger zuverlässig auf das tatsächliche Ausführungs- und Zugriffsmuster reagieren.
Für den eigentlichen Diebstahl greift Lunex auf breit verfügbare Browser-Ökosysteme zurück. Laut Ontinue exfiltriert der Stealer Zugangsdaten aus sieben Chromium-basierten Browsern, darunter Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX und Vivaldi. Zusätzlich werden Kryptowährungs-Wallets ausgelesen, darunter fünf Desktop-Wallets (Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum) sowie vier Browser-Extension-Wallets (MetaMask, MetaMask Legacy, OKX Wallet und SafePal Wallet). Damit verschiebt sich der Fokus von „nur“ Credentials auf den Zugriff auf finanzielle Konten; ein Angriff, der zeitlich mit Sitzungsübernahmen und späterer Transaktionsfähigkeit zusammenfallen kann.
Auch die Persistenzmechanik ist so ausgelegt, dass der Agent nach Reboots und Browser- oder Binary-Löschversuchen weiterarbeitet. Laut der technischen Beschreibung erfolgt die Wiederaufnahme über Registry Run Keys, eine versteckte Scheduled Task namens „psychedelicloveUtils“ sowie über ein Native Messaging Host/Bridge-Element, das im Kontext von Chrome operieren soll. Der entscheidende Punkt: In den Angaben heißt es, dass eine 13.200-Byte PowerShell-Komponente im.rdata-Bereich eingebettet ist und das Chrome Native Messaging Protokoll über Standard-Input und -Output abwickelt. Dadurch bleibt Funktionalität erhalten, obwohl der eigentliche Stealer-Binary-Teil gelöscht wird, und Neustarts des Systems oder des Browsers werden abgefangen.
Daneben setzt Lunex auf eine kompromittierende Browser-Erweiterung, die laut Analyse über Manipulationen an den Chrome Secure Preferences eingebracht und mit umfangreichen Rechten deklariert wird. Genannt werden unter anderem Zugriff auf Cookies, Historie, Lesezeichen, Tabs, Storage sowie Proxy- und Scripting-Fähigkeiten; außerdem werden HTTP- und HTTPS-Zugriffe ausdrücklich mitgedacht. Die Konsequenz ist ein extrem hohes Maß an Sichtbarkeit und Steuerbarkeit über die Browser-Sessions hinweg. Laut Ontinue umfasst die Native-Messaging-Unterstützung dabei mehrere konkrete Dateisystem-Operationen, darunter das Auflisten von Laufwerken, das Lesen von Dateien in Chunks sowie das Schreiben, Herunterladen und Ausführen von Artefakten. Damit wird nicht nur „Daten holen“ ermöglicht, sondern auch nachgelagerte Payload-Verarbeitung.
Für die Markt- und Plattformperspektive liefert die Verteilung der C2-Infrastruktur wichtige Hinweise. Laut Berichten von BlueTeamCoolTeam wurden Anfang Juni 2026 mehrere aktive Panels identifiziert, verteilt über Länder wie die USA, Finnland, Deutschland, die Niederlande und die Ukraine. Gleichzeitig wird beschrieben, dass Lunex seitdem einen größeren Ausbau erfahren hat: In den vorliegenden Angaben nennt Ontinue 28 Panels über 13 Länder, darunter auch Russland, die Türkei, das Vereinigte Königreich sowie Deutschland, Frankreich, die Niederlande und weitere. Das Muster wird in den Analysen als Hinweis gewertet, dass entweder ein Operator mehrere Instanzen steuert oder dass die Plattform aktiv an weitere Akteure verkauft wird.
Ein weiterer Indikator für den „MaaS“-Charakter ist die Verbindung einzelner Panels mit Phishing-Zielen. So wird für ein in der Türkei gehostetes Panel beschrieben, dass es auf mehrere Phishing-Domains auflöst, die auf Markenimitation und Passwort- bzw. Konto-Interaktionen zielen. Damit deutet das Ökosystem nicht nur auf Credential-Theft hin, sondern auch auf Social-Engineering-Fähigkeiten, die sich je nach Kampagne schnell umstellen lassen. Für Unternehmen und SOC-Teams bedeutet das: Die Kombination aus BYOVD-Chain, Browser-Native-Messaging und Extension-Übernahme erschwert die Zuordnung einzelner Events, weil mehrere Angriffsphasen eng verzahnt sind und in unterschiedlichen Layern stattfinden – vom kompromittierten Web-Frontend bis hin zu Kernel-nahem Treiberverhalten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl« bei Google Deutschland suchen, bei Bing oder Google News!