Een nieuwe infostealer genaamd Psychedelic Stealer maakt gebruik van een kwetsbare, legitieme AMD-driver om beveiligingssoftware blind te maken voordat hij browsergegevens en cryptowallets steelt. De malware maakt deel uit van een breder malware-as-a-service-platform met de naam Lunex. Onderzoeker Rhys Downing van beveiligingsbedrijf Ontinue bracht de campagne aan het licht.
De malware misbruikt PDFWKRNL.sys, een kwetsbare kernel-mode driver van AMD Radeon Software met een bekend lek (CVE-2023-20598), voor een bring-your-own-vulnerable-driver-aanval (BYOVD). Omdat de driver legitiem is en van een geldige handtekening voorzien, laden Windows en beveiligingssoftware hem zonder argwaan. In plaats van beveiligingsprocessen simpelweg af te sluiten, wat meteen alarmbellen doet afgaan, zet de malware met een techniek die de onderzoekers “PDB-guided kernel callback zeroing” noemen de interne callbacks van die processen op nul. Beveiligingssoftware blijft daardoor gewoon zichtbaar draaien, maar registreert niets meer.
De infectieketen begint bij nagemaakte CAPTCHA-pagina’s op gehackte Oekraïense websites, waaronder die van een kliniek, een boekhandel en meerdere webwinkels. Bezoekers krijgen een ClickFix-achtige verificatiestap te zien die lijkt op een Cloudflare-controle, maar in werkelijkheid een schadelijke opdracht naar het klembord kopieert en de gebruiker verleidt die zelf uit te voeren. Dat installeert uiteindelijk de stealer.
Eenmaal actief steelt Psychedelic Stealer wachtwoorden en sessiegegevens uit zeven op Chromium gebaseerde browsers: Chrome, Edge, Brave, Yandex, Opera, Opera GX en Vivaldi. Daarnaast doorzoekt de malware het systeem op vijf desktop-cryptowallets en vier walletextensies in de browser. Ontinue telde 28 verschillende command-and-control-panelen verspreid over 13 landen en wijst op Russischsprekende ontwikkelaars achter het platform.
Lunex wordt als kant-en-klaar platform aangeboden aan andere criminelen, waardoor de kring van gebruikers groter is dan alleen de makers. Voor Nederlandse organisaties is vooral de BYOVD-truc een aandachtspunt: een kwetsbare maar op zich legitieme driver omzeilt beveiliging die alleen let op ongesigneerde bestanden. Wees daarnaast alert op ClickFix-achtige verificatiestappen die vragen om zelf een opdracht te plakken en uit te voeren, een besmettingsroute die steeds vaker opduikt.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Deze BYOVD-truc omzeilt beveiliging die alleen let op onbekende of ongesigneerde stuurprogramma's. Controleer of je endpoint-detectie ook waarschuwt bij verouderde, kwetsbare drivers en train gebruikers om ClickFix-achtige verificatiestappen te herkennen voordat ze zelf een opdracht plakken en uitvoeren.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.