كشفت شركة Ontinue عن تفاصيل هجوم جديد يعتمد على منصة Lunex، وهي خدمة Malware-as-a-Service (MaaS)، حيث يتم توزيع برمجية Psychedelic Stealer عبر مواقع أوكرانية مخترقة باستخدام صفحات تحقق زائفة بأسلوب ClickFix. الهجوم يتكون من أربع مراحل تبدأ بصفحة CAPTCHA مزيفة وتنتهي بنشر وكيل تحكم كامل (C2 Agent) قادر على سرقة بيانات الاعتماد من سبعة متصفحات مبنية على Chromium، بالإضافة إلى محافظ العملات الرقمية، مع إنشاء وصول دائم عبر مكون PowerShell Native Messaging Host داخل المتصفح.
استغلال تعريف AMD لتعطيل الحماية
اللافت في هذا الهجوم هو استخدام تقنية BYOVD (Bring Your Own Vulnerable Driver)، حيث يستغل المهاجمون تعريفاً ضعيفاً من AMD Radeon Software باسم PDFWKRNL.sys المرتبط بالثغرة CVE-2023-20598. هذا التعريف يُستخدم لتصعيد الصلاحيات وتعطيل أدوات المراقبة الأمنية دون إيقافها، مما يجعلها “عمياء” أمام الأنشطة الخبيثة، وهو أسلوب نادر في سلاسل الهجمات التي تنتهي ببرمجيات سرقة المعلومات.
قدرات Lunex Stealer
بمجرد التنفيذ، يتصل LunexStealer بلوحة تحكم في العنوان 193.178.159[.]128 عبر HTTP، ويقوم بـ:
- سرقة بيانات الاعتماد من متصفحات مثل Chrome وEdge وOpera وVivaldi.
- استهداف محافظ العملات الرقمية المكتبية مثل Bitcoin Core وExodus وElectrum، بالإضافة إلى إضافات المتصفح مثل MetaMask وSafePal.
- إنشاء آليات بقاء عبر مفاتيح التسجيل، مهام مجدولة مخفية، وجسر Native Messaging في Chrome.
- حقن إضافة خبيثة تمنح صلاحيات واسعة تشمل الوصول إلى الكوكيز والسجل والإشارات المرجعية والتبويبات.
توسع المنصة والأنشطة المرتبطة
تشير التحليلات إلى أن منصة Lunex تُدار من مطورين ناطقين بالروسية، مع رصد 28 لوحة تحكم نشطة في 13 دولة، منها روسيا والولايات المتحدة وألمانيا وتركيا. إحدى اللوحات في تركيا ارتبطت بخمسة نطاقات تصيد مثل:
- account-sams-club[.]com
- teamwork-recover-password[.]com
- whatsappbusineses[.]com
هذا يعكس توسع المنصة لتشمل أنشطة التصيد وانتحال العلامات التجارية بجانب سرقة بيانات الاعتماد.
ثغرات أمنية وتوصيات
أظهرت الاختبارات أن تقنيات الحماية مثل HVCI وقائمة Microsoft الخاصة بالتعريفات الضعيفة لم تمنع تحميل التعريف المستغل، رغم إدراجه في مشروع LOLDrivers منذ مارس 2026. لذلك يُوصى المؤسسات بـ:
- تحديث تعريفات AMD.
- مراجعة سجلات النظام.
- تعزيز مراقبة PowerShell.
- تدقيق إضافات المتصفح.





























