Investigadores han documentado una cadena de malware para Windows de varias etapas en la que Lunex Stealer abusa de un controlador del kernel de AMD legítimamente firmado, pero vulnerable, antes de recopilar datos de navegadores y criptomonedas. La técnica es un ejemplo del uso de un controlador vulnerable aportado por el propio atacante, o BYOVD, en el que los atacantes cargan un controlador de confianza cuyo fallo conocido proporciona capacidades a nivel del kernel.
El controlador se utiliza para debilitar la supervisión
La cadena comienza con una página de verificación falsa y un instalador malicioso. Su cargador utiliza el controlador vulnerable PDFWKRNL.sys, asociado con CVE-2023-20598, para interferir con las funciones de devolución de llamada utilizadas por los productos de seguridad. Los productos pueden seguir ejecutándose mientras pierden visibilidad sobre la actividad posterior. El ladrón final ataca credenciales, cookies de sesión e información de monederos de varios navegadores basados en Chromium y puede añadir un componente de mensajería nativa para lograr persistencia y realizar operaciones remotas con archivos.
AMD publicó su boletín original sobre la vulnerabilidad del controlador en 2023. La campaña actual es relevante porque demuestra cómo los fallos antiguos de controladores firmados pueden combinarse con técnicas más recientes de distribución y persistencia de malware.
Los controles de los controladores requieren pruebas operativas
Los defensores deben inventariar los controladores vulnerables, aplicar las actualizaciones de los proveedores, revisar la telemetría de carga de controladores y comprobar si la lista de bloqueo de controladores vulnerables de Microsoft está activa en su configuración real de Windows. El robo de credenciales de navegadores también aumenta el valor de la autenticación resistente al phishing y de la revocación rápida de sesiones. SectechMedia realiza un seguimiento de novedades relacionadas en su cobertura de ciberseguridad.

Deja una respuesta