Forscher haben eine mehrstufige Windows-Malware-Kette dokumentiert, bei der Lunex Stealer einen legitim signierten, aber anfälligen AMD-Kerneltreiber missbraucht, bevor Browser- und Kryptowährungsdaten erfasst werden. Die Technik ist ein Beispiel für „Bring Your Own Vulnerable Driver“ (BYOVD), bei dem Angreifer einen vertrauenswürdigen Treiber laden, dessen bekannte Schwachstelle Funktionen auf Kernel-Ebene ermöglicht.
Der Treiber wird zur Schwächung der Überwachung eingesetzt
Die Angriffskette beginnt mit einer gefälschten Verifizierungsseite und einem schädlichen Installationsprogramm. Dessen Loader nutzt den mit CVE-2023-20598 verbundenen anfälligen Treiber PDFWKRNL.sys, um die von Sicherheitsprodukten verwendeten Callbacks zu beeinträchtigen. Die Produkte können weiterhin ausgeführt werden, verlieren jedoch den Einblick in die nachfolgenden Aktivitäten. Der abschließend eingesetzte Stealer zielt auf Anmeldedaten, Sitzungscookies und Wallet-Informationen aus mehreren Chromium-basierten Browsern ab und kann zur Persistenz sowie für entfernte Dateioperationen eine Native-Messaging-Komponente hinzufügen.
AMD veröffentlichte 2023 sein ursprüngliches Bulletin zur Treiberschwachstelle. Die aktuelle Kampagne ist relevant, weil sie zeigt, wie ältere Schwachstellen in signierten Treibern mit neueren Techniken zur Malware-Verbreitung und Persistenz kombiniert werden können.
Treiberkontrollen müssen im Betrieb getestet werden
Verantwortliche für die Abwehr sollten anfällige Treiber inventarisieren, Herstellerupdates einspielen, die Telemetriedaten zum Laden von Treibern überprüfen und testen, ob Microsofts Sperrliste für anfällige Treiber in ihrer tatsächlichen Windows-Konfiguration aktiv ist. Der Diebstahl von Browser-Anmeldedaten erhöht zudem den Stellenwert phishingresistenter Authentifizierung und eines schnellen Widerrufs von Sitzungen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung zur Cybersicherheit.

Schreibe einen Kommentar