LONDON (IT BOLTWISE) – Die KI? Nein: Eine neue Malware-as-a-Service-Plattform namens Lunex missbraucht kompromittierte Webseiten, um Browser-Zugangsdaten und Wallet-Assets abzugreifen. Dabei setzt der Angriffsablauf auf einen fake CAPTCHA-Lure, verteilt manipulierte Installer und startet anschließend einen voll ausgestatteten C2-Agenten. Besonders auffällig ist die BYOVD-Kette über einen anfälligen AMD-Kernel-Treiber, mit der Sicherheitsfunktionen ausgeblendet werden sollen. Zusätzlich baut die Schadsoftware Persistence über Windows-Mechanismen und einen PowerShell-basierten Chrome-Native-Messaging-Host auf.

Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl
Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neu dokumentierte Malware-as-a-Service-Plattform Lunex zeigt, wie stark sich Angreifer in den letzten Monaten auf Lieferketten-Umwege, Browser-Infiltration und „Defense-Evasion“ über Kernel-Ebene konzentrieren. Im Zentrum steht dabei der sogenannte LunexStealer, der in Analysen auch als „Psychedelic Stealer“ auftaucht. Laut Ontinue handelt es sich um eine vierstufige Angriffskette, die mit einer gefälschten CAPTCHA-Seite beginnt und in der Auslieferung eines C2-fähigen Agents endet. Das ist in der Praxis weniger ein einzelnes Schadprogramm als vielmehr eine wiederverwendbare Plattformkomponente, die offenbar an mehrere kriminelle Gruppen weitergegeben wird.

Technisch fällt zuerst der Einstieg über Webseiten auf, die über kompromittierte Inhalte in den Browser der Opfer „eingezogen“ werden. Laut den Analysen wurden dafür keine klassischen Spam-Kampagnen beschrieben, sondern legitime, jedoch über neue Elemente manipulierte Seiten, die den ClickFix-ähnlichen Prüfmechanismus nutzen. Nachdem die Lure greift, kommt ein mehrstufiger Dropper-Workflow zum Einsatz, inklusive eines als LunexLoader bezeichneten Teils, der Windows-Berechtigungsbarrieren umgehen soll. Im nächsten Schritt folgt dann die eigentliche Vorbereitung für den späteren Credential-Diebstahl: Lunex nutzt eine BYOVD-Zwischenschicht (Bring Your Own Vulnerable Driver), um Sicherheitskontrollen zu umgehen, bevor der finale Payload-Stage ausgerollt wird.

Besonders brisant ist dabei der von Ontinue beschriebene Einsatz eines verwundbaren Kernel-Mode-Treibers für AMD Radeon Software, konkret „PDFWKRNL.sys“, der mit CVE-2023-20598 in Verbindung gebracht wird. Laut Ontinue soll dieser Ansatz genutzt werden, um Privilegien zu eskalieren und gleichzeitig sicherheitsrelevante Prozesse zu „blinden“, also am Monitoring vorbei laufen zu lassen, ohne zwingend alles sofort zu terminieren. Das BYOVD-Pattern gilt in der Szene zwar als bekannt, wird aber nach Einschätzung der Analysten selten als Vorstufe für einen finalen Informationsstehler eingesetzt. Genau diese Kombination erhöht den Aufwand für die Erkennung, weil einzelne EDR-Signale zwar weiter aktiv sein können, jedoch weniger zuverlässig auf das tatsächliche Ausführungs- und Zugriffsmuster reagieren.

Für den eigentlichen Diebstahl greift Lunex auf breit verfügbare Browser-Ökosysteme zurück. Laut Ontinue exfiltriert der Stealer Zugangsdaten aus sieben Chromium-basierten Browsern, darunter Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX und Vivaldi. Zusätzlich werden Kryptowährungs-Wallets ausgelesen, darunter fünf Desktop-Wallets (Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum) sowie vier Browser-Extension-Wallets (MetaMask, MetaMask Legacy, OKX Wallet und SafePal Wallet). Damit verschiebt sich der Fokus von „nur“ Credentials auf den Zugriff auf finanzielle Konten; ein Angriff, der zeitlich mit Sitzungsübernahmen und späterer Transaktionsfähigkeit zusammenfallen kann.

Auch die Persistenzmechanik ist so ausgelegt, dass der Agent nach Reboots und Browser- oder Binary-Löschversuchen weiterarbeitet. Laut der technischen Beschreibung erfolgt die Wiederaufnahme über Registry Run Keys, eine versteckte Scheduled Task namens „psychedelicloveUtils“ sowie über ein Native Messaging Host/Bridge-Element, das im Kontext von Chrome operieren soll. Der entscheidende Punkt: In den Angaben heißt es, dass eine 13.200-Byte PowerShell-Komponente im.rdata-Bereich eingebettet ist und das Chrome Native Messaging Protokoll über Standard-Input und -Output abwickelt. Dadurch bleibt Funktionalität erhalten, obwohl der eigentliche Stealer-Binary-Teil gelöscht wird, und Neustarts des Systems oder des Browsers werden abgefangen.

Daneben setzt Lunex auf eine kompromittierende Browser-Erweiterung, die laut Analyse über Manipulationen an den Chrome Secure Preferences eingebracht und mit umfangreichen Rechten deklariert wird. Genannt werden unter anderem Zugriff auf Cookies, Historie, Lesezeichen, Tabs, Storage sowie Proxy- und Scripting-Fähigkeiten; außerdem werden HTTP- und HTTPS-Zugriffe ausdrücklich mitgedacht. Die Konsequenz ist ein extrem hohes Maß an Sichtbarkeit und Steuerbarkeit über die Browser-Sessions hinweg. Laut Ontinue umfasst die Native-Messaging-Unterstützung dabei mehrere konkrete Dateisystem-Operationen, darunter das Auflisten von Laufwerken, das Lesen von Dateien in Chunks sowie das Schreiben, Herunterladen und Ausführen von Artefakten. Damit wird nicht nur „Daten holen“ ermöglicht, sondern auch nachgelagerte Payload-Verarbeitung.

Für die Markt- und Plattformperspektive liefert die Verteilung der C2-Infrastruktur wichtige Hinweise. Laut Berichten von BlueTeamCoolTeam wurden Anfang Juni 2026 mehrere aktive Panels identifiziert, verteilt über Länder wie die USA, Finnland, Deutschland, die Niederlande und die Ukraine. Gleichzeitig wird beschrieben, dass Lunex seitdem einen größeren Ausbau erfahren hat: In den vorliegenden Angaben nennt Ontinue 28 Panels über 13 Länder, darunter auch Russland, die Türkei, das Vereinigte Königreich sowie Deutschland, Frankreich, die Niederlande und weitere. Das Muster wird in den Analysen als Hinweis gewertet, dass entweder ein Operator mehrere Instanzen steuert oder dass die Plattform aktiv an weitere Akteure verkauft wird.

Ein weiterer Indikator für den „MaaS“-Charakter ist die Verbindung einzelner Panels mit Phishing-Zielen. So wird für ein in der Türkei gehostetes Panel beschrieben, dass es auf mehrere Phishing-Domains auflöst, die auf Markenimitation und Passwort- bzw. Konto-Interaktionen zielen. Damit deutet das Ökosystem nicht nur auf Credential-Theft hin, sondern auch auf Social-Engineering-Fähigkeiten, die sich je nach Kampagne schnell umstellen lassen. Für Unternehmen und SOC-Teams bedeutet das: Die Kombination aus BYOVD-Chain, Browser-Native-Messaging und Extension-Übernahme erschwert die Zuordnung einzelner Events, weil mehrere Angriffsphasen eng verzahnt sind und in unterschiedlichen Layern stattfinden – vom kompromittierten Web-Frontend bis hin zu Kernel-nahem Treiberverhalten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl".
Stichwörter AI AMD Artificial Intelligence Browser Byovd C2 Chrome Extension Chromium Credential-theft Cve-2023-20598 Cybersecurity Hacker IT-Sicherheit Kernel Driver KI Künstliche Intelligenz Lunex Stealer Malware Malware-as-a-Service Native Messaging Netzwerksicherheit
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Bitcoin bei 10 Millionen US-Dollar? Wie KI-Agenten Markt und Token-Werte verschieben


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Lunex Stealer: MaaS missbraucht AMD-Treiber (BYOVD) für Credential-Diebstahl« bei Google Deutschland suchen, bei Bing oder Google News!


    900 Leser gerade online auf IT BOLTWISE
    KI-Jobs