Die Infektion beginnt mit gefälschten MSI-Installern, die über ClickFix ausgeliefert werden. Sie starten einen Loader namens LunexLoader, der die Benutzerkontensteuerung von Windows über das COM-Objekt CMSTPLUA umgeht, anschließend per BYOVD-Technik (Bring Your Own Vulnerable Driver) die Verteidigung des Systems aushebelt und schließlich den Stealer nachlädt.

Der Einsatz von BYOVD ist in diesem Zusammenhang ungewöhnlich, da die Technik nur selten als Vorstufe zu einem Infostealer verwendet wird. Lunex nutzt dafür den verwundbaren Kernel-Treiber der AMD Radeon Software („PDFWKRNL.sys“), der für CVE-2023-20598 anfällig ist. Damit werden Rechte ausgeweitet und sicherheitsrelevante Prozesse blind geschaltet, ohne sie zu beenden. „Die BYOVD-Auslieferungskette, die auf PDB-gesteuertes Nullsetzen von Kernel-Callbacks statt auf das Beenden von Prozessen setzt, stellt einen leiseren Ansatz zur Neutralisierung von EDR dar, der Sicherheitsprodukte weiterlaufen lässt, sie aber blind macht“, so Ontinue.

In Tests verhinderten weder HVCI noch die aktuelle Microsoft Vulnerable Driver Blocklist, dass die konkrete in dieser Kette verwendete Variante von PDFWKRNL.sys geladen wird — eine Lücke, die fortbesteht, obwohl der Treiber-Hash seit März 2026 im LOLDrivers-Projekt erfasst ist.

Anzeige

Psychedelic Stealer war zuvor von Arctic Wolf Labs dokumentiert worden. Die Forscher beschrieben, wie die Angreifer legitime Webseiten kompromittierten — darunter die einer Haarbehandlungsklinik, eines Modellbauherstellers, eines Fachbuchhändlers, einer psychologischen Einrichtung, eines Werkzeughändlers und eines Autohändlers — und dort ein iframe-Element einschleusten, das den ClickFix-Köder ausspielt.

Psychedelic Stealer und LunexStealer bezeichnen dieselbe Komponente der MaaS-Plattform. „‚Psychedelic‘ ist der Name der Schadsoftware-Datei, die auf den Geräten der Opfer läuft, während Lunex die zugrunde liegende Plattform ist, die an mehrere kriminelle Gruppen verkauft wird — daher die Bezeichnungen ‚Lunex‘ und ‚LunexStealer‘“, erläuterte Downing.

Nach dem Start kommuniziert LunexStealer über HTTP mit dem Lunex-Panel unter 193.178.159[.]128. Für die Persistenz sorgt ein 13.200 Byte großes PowerShell-Skript, das in der .rdata-Sektion eingebettet ist und das Chrome-Native-Messaging-Protokoll über Standardein- und -ausgabe umsetzt. „Der Host arbeitet im Prozesskontext von Chrome. Er überlebt das Löschen der Stealer-Binärdatei, Systemneustarts und Browser-Neustarts“, sagte Downing. Das Skript unterstützt sechs Dateisystem-Aktionen.

Zusätzlich schleust LunexStealer eine bösartige Chrome-Erweiterung ein, indem es die Secure Preferences von Chrome manipuliert. Die Erweiterung fordert weitreichende Berechtigungen für Cookies, Verlauf, Lesezeichen, Tabs, Speicher, Proxy, Scripting, declarativeNetRequest sowie sämtliche HTTP- und HTTPS-URLs an und erhält damit vollständige Einsicht und Kontrolle über die Browseraktivität des Opfers.

Der früheste Hinweis auf Lunex in der Fachliteratur stammt aus dem Juni 2026, als Luke Wilkinson von BlueTeamCoolTeam sechs aktive C2-Panels in den USA, Finnland, Deutschland, den Niederlanden und der Ukraine identifizierte. Inzwischen wurden 28 einzelne Panels in 13 Ländern gefunden, gehostet unter anderem in Russland, den USA, Großbritannien, den Niederlanden, Frankreich, Deutschland, der Türkei und Bangladesch. Die Analyse der Panels deutet auf einen russischsprachigen Entwickler oder ein entsprechendes Entwicklerteam hin. „Dieses Wachstum in nur wenigen Monaten zeigt, dass die Plattform aktiv expandiert und entweder von einem Bedrohungsakteur genutzt oder an andere Akteure verkauft wird, nicht nur von einem einzelnen Betreiber“, so Downing. Eines der in der Türkei gehosteten Panels löst auf fünf Phishing-Domains auf — ein Hinweis darauf, dass die Plattform über Zugangsdatendiebstahl hinaus auch Markenimitation und Phishing ermöglicht.