Mã độc Psychedelic Stealer, được phát tán thông qua các trang web Ukraine bị xâm nhập bằng các kiểm tra xác minh Cloudflare kiểu ClickFix, là một phần của nền tảng Malware-as-a-Service (MaaS) rộng lớn hơn có tên là Lunex.
Những phát hiện mới này đến từ Ontinue, tổ chức đã mô tả hoạt động này là một chuỗi tấn công bốn giai đoạn nhằm mục tiêu vào những người dùng nói tiếng Ukraine.
"Chuỗi tấn công bắt đầu với một trang CAPTCHA giả mạo và kết thúc bằng việc triển khai một tác nhân C2 đầy đủ tính năng," nhà nghiên cứu mối đe dọa Rhys Downing của Ontinue cho biết trong một báo cáo kỹ thuật. "Mã độc đánh cắp dữ liệu này trích xuất thông tin đăng nhập và dữ liệu từ bảy trình duyệt dựa trên Chromium, đánh cắp các ví tiền điện tử và thiết lập quyền truy cập hệ thống tệp từ xa liên tục thông qua một Native Messaging Host dựa trên PowerShell được cài đặt bên trong trình duyệt của nạn nhân."
Quá trình lây nhiễm sử dụng các trình cài đặt MSI giả mạo được gửi qua ClickFix để kích hoạt một loạt hành động, bao gồm việc gửi một trình tải có tên là LunexLoader. Trình tải này được thiết kế để vượt qua User Account Control (UAC) trên Windows bằng cách sử dụng đối tượng COM CMSTPLUA, tận dụng cuộc tấn công Bring Your Own Vulnerable Driver (BYOVD) để lẩn tránh phòng thủ và cuối cùng là tải xuống tệp thực thi chính của mã độc.
Kỹ thuật BYOVD và việc leo thang đặc quyền
Việc sử dụng kỹ thuật BYOVD là một điểm đáng chú ý, bởi nó hiếm khi được sử dụng làm tiền đề cho một mã độc giai đoạn cuối như trình đánh cắp thông tin (information stealer). Lunex tận dụng một driver chế độ kernel (kernel-mode driver) dễ bị tổn thương của phần mềm AMD Radeon Software ("PDFWKRNL.sys"), vốn bị ảnh hưởng bởi lỗ hổng CVE-2023-20598, để leo thang đặc quyền và làm "mù" các tiến trình liên quan đến bảo mật trong khi vẫn giữ chúng hoạt động.
Psychedelic Stealer lần đầu tiên được tài liệu hóa vào đầu tuần này bởi Arctic Wolf Labs, chi tiết hóa phương thức hoạt động của kẻ tấn công là xâm nhập các trang web hợp pháp của các phòng khám, nhà sản xuất mô hình, hiệu sách, cơ sở tâm lý, nhà bán lẻ công cụ và ô tô để chèn một phần tử iframe nhằm phục vụ mồi nhử ClickFix.
"Phân tích của chúng tôi về chuỗi tấn công cho thấy trước khi trình đánh cắp được gửi đi, mã độc được thiết kế để sử dụng một driver hợp pháp nhưng dễ bị tổn thương nhằm tắt các công cụ bảo mật trên máy của nạn nhân. Với các lớp bảo vệ đó bị vô hiệu hóa, trình đánh cắp thông tin sau đó sẽ được triển khai để lấy mật khẩu trình duyệt, session cookies và dữ liệu ví tiền điện tử," Downing chia sẻ với The Hacker News.
Sự mở rộng của nền tảng LunexStealer
Tài liệu sớm nhất đề cập đến Lunex trong giới an ninh mạng là vào tháng 6 năm 2026, khi Luke Wilkinson của BlueTeamCoolTeam xác định được sáu bảng điều khiển C2 của Lunex Stealer đang hoạt động tại Mỹ, Phần Lan, Đức, Hà Lan và Ukraine.
Cần lưu ý rằng cả Psychedelic Stealer và LunexStealer đều ám chỉ cùng một thành phần của nền tảng MaaS. "Psychedelic là tên của tệp mã độc chạy trên thiết bị nạn nhân, trong khi Lunex là nền tảng cơ bản được bán cho nhiều nhóm tội phạm," Downing giải thích.
Khi thực thi, LunexStealer liên lạc với bảng điều khiển Lunex qua HTTP để thực hiện việc đánh cắp thông tin toàn diện:
- Đánh cắp thông tin đăng nhập từ Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX và Vivaldi.
- Liệt kê năm ví tiền điện tử trên máy tính (Bitcoin Core, Litecoin, Exodus, Atomic Wallet, Electrum) và bốn ví mở rộng trình duyệt (MetaMask, MetaMask Legacy, OKX Wallet, SafePal Wallet) để rút trích dữ liệu.
- Duy trì sự hiện diện bằng cách sử dụng khóa Registry Run, một tác vụ ẩn có tên "psychedelicloveUtils" và đăng ký một Chrome Native Messaging Host (NMH) cho phép thực hiện thêm các hành động khác.
Script PowerShell hỗ trợ sáu hành động trên hệ thống tệp, bao gồm liệt kê ổ đĩa, liệt kê nội dung thư mục, đọc tệp, ghi dữ liệu vào tệp, tải tệp lên từ hệ thống và thực thi các chương trình tùy ý.
Ngoài ra, LunexStealer còn chèn một tiện ích mở rộng Chrome độc hại bằng cách thao túng Chrome Secure Preferences, cho phép nó có toàn quyền kiểm soát hoạt động trình duyệt của nạn nhân.
Phân tích bảng điều khiển Lunex cho thấy một nhóm phát triển nói tiếng Nga, với 28 bảng điều khiển duy nhất được xác định tại 13 quốc gia, đánh dấu một sự mở rộng lớn so với tháng 6 năm 2026. Các bảng điều khiển này được lưu trữ tại Nga, Mỹ, Anh, Hà Lan, Pháp, Đức, Thổ Nhĩ Kỳ và Bangladesh.
Một trong những bảng điều khiển tại Thổ Nhĩ Kỳ đã được tìm thấy trỏ đến năm tên miền lừa đảo:
- account-sams-club[.]com
- teamwork-recover-password[.]com
- namshi-uae[.]com
- whatsappbusineses[.]com
- ibraq-perfumes[.]com
Chuỗi phân phối BYOVD sử dụng việc xóa kernel callback có hướng dẫn của PDB thay vì kết thúc tiến trình, thể hiện một cách tiếp cận âm thầm hơn để vô hiệu hóa EDR, khiến các sản phẩm bảo mật vẫn chạy nhưng không thể phát hiện được mối đe dọa.