CVE-2023-20598: Lunex nutzt AMD-Schwachstelle für Datendiebstahl
Veröffentlicht am: 27.09.2026 um 16:23 Uhr | Redaktion boerse-global.de
Die als Malware-as-a-Service betriebene Plattform Lunex greift auf eine bekannte Schwachstelle in einem Grafiktreiber von AMD zurück, um Schutzmechanismen des Betriebssystems zu umgehen und vertrauliche Informationen zu entwenden. Bei den Angriffen kommt die sogenannte Bring-Your-Own-Vulnerable-Driver-Technik (BYOVD) zum Einsatz, bei der ein anfälliger Treiber gezielt auf das Opfersystem geladen wird, um Sicherheitsüberwachungen auszuhebeln.
Vierstufige Angriffskette über gefälschte Verifikationen
Die infektion erfolgt über eine vierstufige Kette. Am Anfang stehen gefälschte Sicherheitsabfragen nach dem ClickFix-Muster, die eine Cloudflare-Verifikation imitieren. Nutzer werden dazu verleitet, Anweisungen auszuführen, wodurch ein MSI-Installer von der am 09.09.2026 registrierten Domain uasputnik.com geladen wird.
Daraufhin startet der LunexLoader, der die Benutzerkontensteuerung (UAC) mittels CMSTPLUA umgeht. Anschließend nutzt die Schadsoftware den AMD-Radeon-Treiber PDFWKRNL.sys im Rahmen des BYOVD-Verfahrens, um die eigentliche Spionagekomponente auszuführen.
Wie dieser Fall zeigt, ist Ihr Browser oft das erste Einfallstor für komplexe Schadsoftware, wobei herkömmliche Passwortspeicherung ein hohes Sicherheitsrisiko darstellt. Ein kostenloser Guide zeigt Ihnen, wie Sie mit der bewährten Software KeePassXC die volle Kontrolle über Ihre digitalen Zugänge zurückgewinnen und diese verschlüsselt schützen. KeePassXC-Anleitung für Einsteiger jetzt kostenlos anfordern
Innerhalb des Systems dient der manipulierte Treiber dazu, Kernel-Callbacks auf null zu setzen. Dadurch wird die Überwachung durch installierte Sicherheitssoftware gezielt beeinträchtigt.
Der Sicherheitslücke liegt die Kennung CVE-2023-20598 zugrunde, welche die Rechteverwaltung des Radeon Graphics Kernel-Treibers betrifft. Ein entsprechender IOCTL-Angriff kann hierbei zu einer Ausführung von beliebigem Code führen.
Obwohl AMD mit den Treiberversionen Adrenalin 23.9.2 für die Serien RX 5000, 6000 und 7000 sowie der PRO Edition 23.Q4 Fehlerbehebungen bereitgestellt hat, belegten Tests, dass die betreffende Treibervariante trotz aktivierter HVCI und Microsofts Sperrliste für verwundbare Treiber geladen werden konnte.
Umfangreicher Diebstahl von Krypto-Wallets und Browserdaten
Die eigentliche Schadsoftware-Komponente tritt unter den Bezeichnungen LunexStealer sowie Psychedelic Stealer auf. Das Hauptziel der Kampagne liegt im Ausspähen von Zugangs- und Finanzdaten. Der Stealer zielt auf Informationen aus 7 Chromium-basierten Browsern ab, konkret Chrome, Edge, Brave, Yandex, Opera, Opera GX und Vivaldi. Zudem wird eine bösartige Chrome-Erweiterung über Secure Preferences im System hinterlegt.
Neben Webbrowsern stehen digitale Geldbörsen im Fokus. Die Schadsoftware attackiert 5 Desktop-Wallets, namentlich Bitcoin Core, Litecoin, Exodus, Atomic Wallet und Electrum, sowie 4 Krypto-Erweiterungen im Browser: MetaMask, MetaMask Legacy, OKX Wallet und SafePal. Zur dauerhaften Einnistung nutzt das Programm Registry-Einträge, eine geplante Aufgabe namens psychedelicloveUtils sowie einen Native Messaging Host.
Wer sich mit dem Schutz seiner digitalen Konten befasst, sollte über moderne Alternativen zu klassischen Passwörtern nachdenken, um Datenklau und Phishing effektiv zu verhindern. Erfahren Sie in diesem kostenlosen Report, wie Sie die neue Passkey-Technologie bei Diensten wie Amazon oder WhatsApp sofort einrichten. Gratis-Report: Passwortlose Anmeldung jetzt entdecken
Ein 13.200 Byte großes PowerShell-Skript in der .rdata-Sektion durchsucht die Laufwerke C bis Z, greift auf Dateien mit einer Größe von bis zu 524 MB zu und verarbeitet diese in Chunks von 512 KB. Die Kommunikation erfolgt über HTTP mit dem C2-Server unter der IP-Adresse 193.178.159[.]128.
Verbreitung und internationale Reichweite
Die aktuelle Kampagne richtet sich vor allem an ukrainischsprachige Personen. Sicherheitsanalysten von Arctic Wolf Labs dokumentierten eine Infiltration über kompromittierte ukrainische Webseiten mittels bösartiger iFrames. Zu den betroffenen Zielen zählen die Internetauftritte einer Haarbehandlungsklinik, eines Modellbauherstellers, eines Buchhändlers und Verlags, einer psychologischen Einrichtung sowie eines Werkzeug- und eines Autohändlers.
Hinter der Plattform wird ein russischsprachiger Entwickler vermutet. Daten aus einem öffentlich einsehbaren Verwaltungspanel namens „???????? TDS" verzeichneten 557 Seitenaufrufe, 426 Klicks sowie 79 abgeschlossene Ereignisse aus 32 Ländern. Den Großteil machte die Ukraine mit 446 Aufrufen, 351 Klicks und 71 Abschlüssen aus.
Aus den USA stammten 31 Aufrufe, aus Polen 16 und aus Deutschland 12. Mittlerweile existieren 28 solcher Panels in 13 Ländern, darunter Russland, die USA, das Vereinigte Königreich, die Niederlande, Frankreich, Deutschland, die Türkei und Bangladesch. Das türkische Panel steht dabei in Verbindung mit 5 Phishing-Domains, zu denen unter anderem account-sams-club[.]com, teamwork-recover-password[.]com und whatsappbusineses[.]com gehören.
