Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Стилер Lunex ослепляет EDR подписанным драйвером AMD и забирает пароли под мёртвой телеметрией

8 октября 2026 г.•Репа
#атаки#хакеры

Endpoint-агент продолжает работать. Процесс жив, сервис зарегистрирован, heartbeat до консоли ходит по расписанию – аналитик SOC видит зелёную точку. Kernel callbacks, через которые агент узнаёт о создании процессов, загрузке модулей и порождении потоков, обнулены IOCTL-вызовом через подписанный драйвер AMD – но агенту об этом никто не сообщил. Под мёртвой телеметрией стилер забирает пароли семи браузеров, токены сессий, кошельки пяти десктопных и четырёх браузерных крипто-приложений, ставит PowerShell-бэкдор в Chrome Native Messaging Host и уходит – а на мониторинге тишина.

Четырёхстадийная цепочка платформы Lunex начинается с iframe в легитимном украинском бизнес-сайте и кончается бэкдором, который переживает удаление самого стилера. Между ними – MSI-контейнер без единой вредоносной DLL, loader на 126 AES-зашифрованных строках с PDB-guided резолвом символов ядра и BYOVD-драйвер AMD с двенадцатью IOCTL без контроля доступа. Три лаборатории дали по фрагменту: Ontinue – первый полный бинарный разбор всех четырёх стадий, Arctic Wolf – delivery-инфраструктуру и lure-панель, BlueTeamCoolTeam – ранний OSINT по шести первым панелям ещё в июне. Вместе они складываются в редкую для одной кампании полноту от iframe до ядра.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local