Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    lunex infostiler drajver amd byovd
    Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
    28.09.2026
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    28.09.2026
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    25.09.2026
    Рейдж-бейт: як працює маніпуляція гнівом у соцмережах
    Рейдж-бейт: що це таке, як працює маніпуляція гнівом у соцмережах і як її розпізнати
    24.09.2026
    Як захистити акаунт у соцмережах від зламу: чекліст
    Як захистити акаунт у соцмережах від зламу: чекліст
    24.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів

Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
28.09.2026
Поширити
10 хв. читання
lunex infostiler drajver amd byovd

Кампанія з поширення шкідливого ПЗ Psychedelic Stealer через зламані українські сайти виявилася частиною більшої кримінальної платформи Lunex, яку продають за моделлю «шкідливе ПЗ як послуга» (MaaS). Перш ніж красти паролі, файли cookie та дані криптогаманців, шкідник вимикає захисні механізми Windows за допомогою легітимного, але вразливого драйвера AMD. Антивірус при цьому продовжує працювати, але перестає бачити загрозу. Про це йдеться в технічному звіті компанії Ontinue, дослідники якої розібрали чотириетапний ланцюг атаки на україномовних користувачів.

Зміст
  • Як відбувається зараження
  • Драйвер AMD як «глушник» захисту
  • Що краде Lunex
  • Бекдор, який переживає видалення
  • Платформа з російськомовними авторами
  • Як захиститися

Головне

  • Шкідливе ПЗ поширюється через зламані сайти українських компаній за схемою ClickFix: фальшива перевірка Cloudflare просить вставити команду у вікно «Виконати».
  • Завантажувач використовує вразливий драйвер AMD PDFWKRNL.sys (CVE-2023-20598), щоб «засліпити» антивіруси та EDR, не зупиняючи їх.
  • Інфостілер краде паролі, файли cookie і токени із семи браузерів на основі Chromium, а також дані криптогаманців.
  • Прихований бекдор у браузері зберігає доступ до файлів навіть після видалення основного файлу шкідника.
  • Платформу Lunex створили російськомовні розробники; дослідники виявили 28 її панелей керування у 13 країнах.

Як відбувається зараження

Кампанію першою описала Arctic Wolf Labs 24 вересня 2026 року. Зловмисники зламали сайти реальних українських компаній: клініки лікування волосся, виробника масштабних моделей, спеціалізованого книжкового видавництва, психологічного закладу, магазину інструментів та автомобільного продавця. На ці сайти вбудували iframe з фальшивою сторінкою перевірки Cloudflare українською мовою.

Коли відвідувач натискає на «CAPTCHA», сторінка непомітно копіює в буфер обміну команду і просить натиснути Win+R, вставити її у вікно «Виконати» та підтвердити клавішею Enter. Команда запускає штатний інсталятор Windows msiexec, який завантажує MSI-пакет. Для правдоподібності в команду вшито текст «Захист від автоматичних запитів… ✔️ Підтверджую, що я не робот». Кнопка «Готово» лишається неактивною близько 35 секунд, щоб жертва встигла виконати інструкцію.

Відкрита панель керування приманками, яку знайшли дослідники, зафіксувала 557 переглядів у 32 країнах, з них 446 припадають на Україну. В Arctic Wolf уточнюють, що ці дані відображають лише взаємодію зі сторінкою, а не підтверджені зараження.

lunex ataka shema uk

За даними Ontinue, MSI-пакет маскується під програму «Vertification» від «Internal Software». Він встановлюється без прав адміністратора і приховує кнопки «Змінити» та «Відновити» у списку встановлених програм.

Читайте такожSandworm атакує українців через фейкові CAPTCHA — CERT-UA

Драйвер AMD як «глушник» захисту

Далі на компʼютері запускається завантажувач LunexLoader. Він обходить контроль облікових записів користувачів (UAC) через COM-обʼєкт CMSTPLUA, тож Windows не показує жодного запиту на підвищення прав. Після цього завантажувач застосовує техніку BYOVD (Bring Your Own Vulnerable Driver, «принеси власний вразливий драйвер»): встановлює в систему легітимний драйвер ядра з цифровим підписом, що має відому вразливість.

У цьому випадку це PDFWKRNL.sys, драйвер ядра AMD Radeon Software, вразливий до CVE-2023-20598. Через некоректне керування привілеями програми можуть надсилати драйверу запити на читання й запис памʼяті ядра Windows. AMD випустила виправлення ще у 2023 році, але зловмисники приносять стару вразливу версію із собою.

Наш аналіз показав, що ще до встановлення інфостілера шкідливе ПЗ використовує легітимний, але вразливий драйвер, щоб вимкнути засоби захисту на компʼютері жертви. Коли захист деактивовано, розгортається інфостілер, який викрадає паролі з браузерів, файли cookie сеансів і дані криптогаманців

Ріс Даунінг, дослідник загроз Ontinue

Щоб точно знайти потрібні структури в памʼяті, завантажувач отримує з офіційного сервера символів Microsoft налагоджувальні дані саме для тієї збірки ядра Windows, яка встановлена на компʼютері жертви. Потім він обнуляє записи в таблицях зворотних викликів ядра, що належать захисним продуктам. Процеси антивірусів і EDR продовжують працювати, але перестають отримувати сповіщення про запуск нових процесів і завантаження модулів. У Ontinue називають такий підхід тихішим за звичне примусове завершення захисних процесів.

«Чорний список» завантажувача містить 20 драйверів. Серед них Microsoft Defender, ESET, CrowdStrike, SentinelOne, Elastic і Sysmon, а 45% списку припадає на Kaspersky та Dr.Web. Окремо в ньому фігурує fltMgr.sys, диспетчер фільтрів Windows: втручання в нього здатне вимкнути одразу всі захисні продукти, що працюють через мініфільтри.

Сама техніка BYOVD не нова, однак перед запуском звичайного інфостілера її використовують рідко. Тести Ontinue показали, що ані HVCI (у Windows ця функція називається «Цілісність памʼяті»), ані чинний список блокування вразливих драйверів Microsoft не заважають завантажити саме цей варіант PDFWKRNL.sys. Хеш драйвера при цьому внесено до каталогу LOLDrivers ще в березні 2026 року.

Що краде Lunex

Після «засліплення» захисту на компʼютер завантажується сам інфостілер LunexStealer, він же Psychedelic Stealer. Він звʼязується із сервером керування платформи через HTTP і виконує такі дії:

  • Крадіжка даних браузерів. Інфостілер викрадає паролі, файли cookie, токени автентифікації, дані банківських карток і автозаповнення з Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX та Vivaldi. Перед цим він примусово закриває браузер, щоб розблокувати файли баз даних. Шкідник уміє обходити App-Bound Encryption, додатковий захист, який Google запровадила в Chrome у липні 2024 року.
  • Крадіжка криптогаманців. Він збирає дані пʼяти настільних гаманців (Bitcoin Core, Litecoin, Exodus, Atomic Wallet, Electrum) та браузерних розширень MetaMask, OKX Wallet і SafePal. Arctic Wolf також фіксує в списку цілей Trust Wallet.
  • Закріплення в системі. Інфостілер прописується в ключі реєстру Run і створює приховане завдання планувальника psychedelicloveUtils.

Бекдор, який переживає видалення

Третій механізм закріплення найнебезпечніший. Шкідник реєструє в Chrome та Edge хост Native Messaging під назвою com.lunex.explorer. Цей механізм призначений для легітимного обміну даними між розширеннями браузера і програмами на компʼютері. Тут його підтримує вбудований PowerShell-скрипт, що дає зловмисникам повний доступ до файлової системи.

Хост працює в контексті процесу Chrome. Він переживає видалення файлу інфостілера, перезавантаження системи та перезапуск браузера

Ріс Даунінг, дослідник загроз Ontinue

Через цей бекдор оператори можуть переглядати диски й папки, читати будь-які файли (частинами по 512 КБ, обсягом до 524 МБ), записувати дані за довільним шляхом, вивантажувати файли з компʼютера і запускати будь-які програми. Крім того, інфостілер підміняє налаштування Chrome Secure Preferences і встановлює шкідливе розширення з доступом до файлів cookie, історії, закладок, вкладок, проксі та всіх сайтів. Це розширення отримує повний контроль над діями користувача в браузері.

Платформа з російськомовними авторами

Уперше про Lunex написав у червні 2026 року дослідник BlueTeamCoolTeam Люк Вілкінсон. Тоді він виявив шість активних панелей керування у пʼяти країнах. Ontinue нарахувала вже 28 панелей у 13 країнах. Найбільше їх розміщено в росії (6), США (4) та Великій Британії (3), ще по дві в Нідерландах, Франції, Німеччині, Туреччині й Бангладеш.

Інтерфейс панелі створено російськомовними розробниками. У ньому понад 150 рядків російською, російська мова встановлена за замовчуванням, а як приклад домену в налаштуваннях підміни браузера вказано ya.ru. За словами Даунінга, Psychedelic — це назва шкідливого файлу, що запускається на пристроях жертв, а Lunex — платформа, яку продають кільком кримінальним угрупованням. На це вказує й те, що до однієї архітектури панелей підключаються інфостілери, написані на різних мовах програмування: Rust, C і .NET.

Функціонал платформи не обмежується крадіжкою даних. Одна з панелей у Туреччині повʼязана з пʼятьма фішинговими доменами, що імітують Sam’s Club, Teamwork, Namshi та WhatsApp. Отже, Lunex використовують і для фішингу з видаванням себе за відомі бренди.

Arctic Wolf не повʼязує атаку з конкретним угрупованням, але зазначає, що російськомовні артефакти свідчать про ймовірно російських операторів, а мета атаки фінансова. Уся операція вклалася в тиждень: домен для приманок зареєстрували 9 вересня, 12 вересня скомпілювали інфостілер, а 12–13 вересня зафіксували перші приманки на українських сайтах.

Як захиститися

Справжня перевірка CAPTCHA чи Cloudflare ніколи не вимагає натискати Win+R, вставляти команди у вікно «Виконати», PowerShell чи термінал. Така вимога однозначно вказує на атаку ClickFix, і сторінку слід одразу закрити.

Якщо команду вже виконано, компʼютер варто відʼєднати від мережі. Потім із чистого пристрою потрібно змінити паролі до важливих облікових записів, завершити всі активні сеанси, увімкнути двофакторну автентифікацію та перевести кошти з криптогаманців на нові адреси. Видалити лише файл шкідника недостатньо: бекдор у браузері залишиться. Треба перевірити наявність завдання psychedelicloveUtils, програми «Vertification» у списку встановлених, а також розділу реєстру HKCU\Software\Google\Chrome\NativeMessagingHosts\com.lunex.explorer та аналогічного для Edge. Найнадійніший варіант — повне перевстановлення системи.

Адміністраторам Ontinue радить відстежувати етапи, що передують «засліпленню» захисту: завантаження PDB-файлів процесами, не повʼязаними з розробкою, появу драйверів у тимчасових папках і створення служб для драйверів із нестандартних шляхів. Індикатори компрометації дослідники опублікували на GitHub. Власникам сайтів варто регулярно перевіряти код сторінок на сторонні iframe і скрипти, оновлювати CMS та плагіни й змінювати паролі адміністраторів.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AMDBYOVDClickFixGoogle ChromeLunexPsychedelic StealerWindowsінфостілеркриптогаманцішкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери

В тренді

Чи безпечний Telegram? 6 ризиків, про які варто знати
Чи безпечний Telegram: шифрування, дані та шахрайські схеми
24.09.2026
screenshot 2026 09 20 at 5.00.35 pm
Рекламний файл cookie ChatGPT передає OpenAI дані про відвідані сайти
22.09.2026
Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
28.09.2026
Коди 2FA у менеджері паролів чи в окремому автентифікаторі: що безпечніше
Коди 2FA у менеджері паролів чи в окремому автентифікаторі: що безпечніше
23.09.2026
Що таке APK і чи безпечно їх завантажувати
Що таке APK-файл і чи безпечно його встановлювати у 2026 році
22.09.2026

Рекомендуємо

Ctrl+Shift+T: Дозвольте познайомити вас із моєю улюбленою комбінацією клавіш
Комп'ютер

Ctrl+Shift+T: як відновити випадково закриту вкладку

21.09.2026
Смартфон на Android у руках користувача під час перевірки встановлених застосунків
Смартфон

Як видалити вірус з телефону Android: покрокова інструкція

21.09.2026
RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами
Новини

RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами

21.09.2026
Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
Приватність

Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст

16.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?