Lunex Stealer оказался не отдельным стилером с психоделическим названием, а частью MaaS-платформы, которая уже разрослась до 28 управляющих панелей в 13 странах. По данным The Hacker News, вредоносная кампания бьет по украиноязычным пользователям через поддельные Cloudflare-проверки и использует уязвимый драйвер AMD, чтобы ослепить защитные инструменты Windows.
Исследователи Ontinue описали четырехэтапную цепочку атаки. Пользователь попадает на скомпрометированный легитимный сайт, видит фальшивую CAPTCHA-страницу в стиле ClickFix и получает предложение выполнить действие, замаскированное под проверку Cloudflare. Дальше в систему попадает поддельный MSI-инсталлятор, который запускает загрузчик LunexLoader. Тот обходит UAC через CMSTPLUA COM object, поднимает привилегии с помощью техники BYOVD и скачивает финальный вредоносный модуль.
BYOVD, или bring your own vulnerable driver, здесь особенно важен. Обычно этот прием чаще ждут в атаках с более тяжелой инфраструктурой, а не перед установкой обычного похитителя паролей. Lunex использует уязвимый kernel-mode драйвер AMD Radeon Software PDFWKRNL.sys, связанный с CVE-2023-20598. По данным Ontinue, драйвер помогает повысить привилегии и отключить мониторинг security-процессов так, чтобы они продолжали выглядеть запущенными. Для администратора это неприятный сценарий: антивирус или EDR на месте, процесс живой, но часть наблюдения уже выведена из строя.
Компонент, который раньше описывали как Psychedelic Stealer, оказался тем же самым стилером внутри экосистемы Lunex. Название Psychedelic относится к файлу, который исполняется на машине жертвы, а Lunex — к платформе, продаваемой или используемой разными операторами. Первые упоминания Lunex в публичных материалах появились в июне 2026 года, когда исследователь Luke Wilkinson из BlueTeamCoolTeam нашел шесть активных C2-панелей в США, Финляндии, Германии, Нидерландах и Украине. Теперь Ontinue говорит уже о 28 панелях в 13 странах, включая Россию, США, Великобританию, Нидерланды, Францию, Германию, Турцию и Бангладеш.
После запуска Lunex Stealer связывается с панелью управления по HTTP и вытаскивает данные из семи Chromium-браузеров: Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX и Vivaldi. В зоне интереса — сохраненные учетные данные, cookies, данные сессий и содержимое криптокошельков. В списке десктопных кошельков фигурируют Bitcoin Core, Litecoin, Exodus, Atomic Wallet и Electrum, среди браузерных расширений — MetaMask, MetaMask Legacy, OKX Wallet и SafePal Wallet.
На краже паролей история не заканчивается. Вредонос закрепляется через ключ Run в реестре Windows, скрытую задачу планировщика с именем psychedelicloveUtils и Chrome Native Messaging Host. Последний момент выглядит особенно неприятно для корпоративной защиты: в бинарнике спрятан PowerShell-скрипт размером 13 200 байт, который реализует протокол Chrome Native Messaging через стандартный ввод и вывод. Такой мост продолжает работать после удаления основного файла стилера, перезагрузки системы и перезапуска браузера.
Через этот механизм оператор получает удаленный доступ к файловой системе. Поддерживаются команды для перечисления дисков от C до Z, просмотра директорий, чтения файлов кусками по 512 КБ, записи данных по произвольному пути, скачивания файлов с машины и запуска программ. Параллельно Lunex внедряет вредоносное расширение Chrome через манипуляции с Secure Preferences и запрашивает широкий набор прав: cookies, history, bookmarks, tabs, storage, proxy, scripting, declarativeNetRequest, а также доступ ко всем HTTP- и HTTPS-адресам. По сути, браузер превращается в удобную консоль наблюдения за пользователем.
Отдельная линия — фишинг. Одна из панелей в Турции резолвилась на пять доменов, похожих на страницы восстановления аккаунтов, брендовые магазины и мессенджерные сервисы: среди них account-sams-club[.]com, teamwork-recover-password[.]com и whatsappbusineses[.]com. Это намекает, что Lunex продается или развивается не только как инструмент кражи браузерных данных, но и как более широкий криминальный конструктор для имперсонации брендов.
Для российских и восточноевропейских IT-команд в этой истории важны не география атак и не яркое имя вредоноса, а комбинация старых приемов в рабочую цепочку. Компрометация легитимных сайтов снижает подозрительность, ClickFix давит на привычку пользователя проходить проверки, BYOVD ломает доверие к состоянию endpoint-защиты, а Native Messaging Host дает живучесть внутри браузера. Проверять придется не только IOC и домены, но и загрузку подозрительных драйверов, изменения Chrome Secure Preferences, новые native-messaging hosts, скрытые задачи планировщика и странные Run-ключи.
Самый тревожный вывод Ontinue касается блокировки драйверов. По их тестам, ни HVCI, ни актуальный Microsoft Vulnerable Driver Blocklist не остановили загрузку конкретного варианта PDFWKRNL.sys, хотя его хэш уже числится в проекте LOLDrivers с марта 2026 года. Если Lunex Stealer продолжит расти как сервис, защитникам придется меньше полагаться на формальный статус EDR-процессов и больше смотреть на то, видят ли эти процессы реальную активность системы.