พบมัลแวร์ Lunex อาศัยช่องโหว่ไดรเวอร์ AMD ข้ามผ่านระบบรักษาความปลอดภัยเพื่อขโมยข้อมูลผู้ใช้งาน - Thailand Computer Emergency Response Team (ThaiCERT)Lunex恶意软件被发现利用AMD驱动程序漏洞绕过安全系统并窃取用户数据。——泰国计算机应急响应小组(ThaiCERT)
532/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569 นักวิจัยด

532/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569
นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Ontinue ได้เปิดเผยรายงานการค้นพบแคมเปญการโจมตีของมัลแวร์แบบให้บริการ (Malware-as-a-Service) ที่มีชื่อว่า Lunex หรือที่รู้จักในชื่อ Psychedelic Stealer ซึ่งกำลังขยายขอบเขตการโจมตีไปยังผู้ใช้งานในหลายประเทศ เบื้องต้นพบว่าผู้ไม่ประสงค์ดีได้ใช้หน้าเว็บไซต์ปลอมที่เลียนแบบระบบตรวจสอบสิทธิ์ของ Cloudflare เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดมัลแวร์ สิ่งที่น่าเป็นกังวลของการโจมตีนี้คือการนำเทคนิคขั้นสูงมาใช้เพื่อเจาะจงระงับการตรวจสอบของระบบรักษาความปลอดภัยบนเครื่องของเหยื่อโดยเฉพาะ ทำให้สามารถขโมยข้อมูลสำคัญต่าง ๆ จากเว็บเบราว์เซอร์ได้อย่างแนบเนียนและยากต่อการสังเกตพบ
รูปแบบการโจมตีจะเริ่มต้นจากการหลอกให้เหยื่อคลิกหน้าต่างยืนยันตัวตนปลอม เพื่อดาวน์โหลดไฟล์ติดตั้ง ซึ่งจะเรียกใช้โปรแกรมที่ทำหน้าที่ข้ามระบบควบคุมสิทธิ์ของผู้ใช้งาน (UAC) จากนั้นมัลแวร์จะใช้เทคนิคการนำไดรเวอร์ที่มีช่องโหว่มาใช้ในระบบ (BYOVD) โดยพุ่งเป้าไปที่ช่องโหว่หมายเลข CVE-2023-20598 ของไดรเวอร์โปรแกรม AMD Radeon เพื่อยกระดับสิทธิ์และทำให้โปรแกรมรักษาความปลอดภัยทำงานผิดพลาด โดยที่หน้าจอของระบบยังคงแสดงสถานะว่าทำงานปกติ เมื่อระบบป้องกันถูกระงับ มัลแวร์จะเริ่มกระบวนการขโมยข้อมูลรหัสผ่าน คุกกี้จากเว็บเบราว์เซอร์ และข้อมูลกระเป๋าเงินดิจิทัล นอกจากนี้ยังมีการฝังสคริปต์เพื่อควบคุมระบบไฟล์และติดตั้งส่วนขยายอันตรายลงในเบราว์เซอร์ ซึ่งทำให้ผู้โจมตีสามารถเข้าถึงและติดตามกิจกรรมการใช้งานอินเทอร์เน็ตได้อย่างถาวรแม้จะมีการเปิดเครื่องใหม่ก็ตาม
จากการตรวจสอบพบว่าโครงสร้างพื้นฐานของมัลแวร์ Lunex มีการขยายตัวอย่างรวดเร็วและรองรับการสร้างเว็บไซต์ฟิชชิ่งเพื่อหลอกลวงผู้ใช้งานเพิ่มเติม ผู้ดูแลระบบและผู้ปฏิบัติงานด้านความมั่นคงปลอดภัย จึงควรเฝ้าระวังการทำงานของไฟล์ไดรเวอร์ที่เกี่ยวข้องโดยเฉพาะ PDFWKRNL.sys แม้จะมีการบล็อกผ่านระบบของ Microsoft แล้วก็ตาม พร้อมทั้งตรวจสอบพฤติกรรมการทำงานที่ผิดปกติของเว็บเบราว์เซอร์ สำหรับผู้ใช้งานทั่วไปควรเพิ่มความระมัดระวังเมื่อพบหน้าเว็บไซต์ที่ขอให้คลิกเพื่อยืนยันตัวตน (CAPTCHA) หรือดาวน์โหลดไฟล์เพื่อแก้ไขข้อผิดพลาดแปลกปลอม หากพบความผิดปกติในการทำงานของเบราว์เซอร์ ควรทำการตัดการเชื่อมต่อเครือข่ายและตรวจสอบด้วยเครื่องมือรักษาความปลอดภัยที่เชื่อถือได้ทันทีเพื่อลดความเสี่ยงในการถูกโจรกรรมข้อมูลสำคัญ
แหล่งข่าว : https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html
532/69(IT)2026年9月28日星期一。
Ontinue 的网络安全研究人员发现了一种名为 Lunex(又名 Psychedelic Stealer)的恶意软件即服务 (MaaS) 攻击活动,该活动正在扩大其影响范围,覆盖多个国家的用户。最初发现,攻击者使用模仿 Cloudflare 身份验证系统的虚假网站来诱骗用户下载恶意软件。此次攻击令人担忧之处在于,它采用了复杂的技术来绕过受害者计算机上的安全检查,从而能够轻松地从网络浏览器中窃取敏感信息。
攻击首先诱骗受害者点击伪造的身份验证窗口以下载安装文件。该文件随后会执行一个绕过用户身份验证控制 (UAC) 的程序。恶意软件接着利用 By-Yo-VD 技术,攻击 AMD Radeon 驱动程序中的 CVE-2023-20598 漏洞,从而提升权限并禁用安全程序,同时保持系统界面的正常外观。一旦安全措施被攻破,恶意软件便开始窃取密码、浏览器 Cookie 和加密货币钱包信息。此外,它还会嵌入脚本来控制文件系统并安装恶意浏览器扩展程序,使攻击者即使在系统重启后也能永久访问并跟踪用户的互联网活动。
调查显示,Lunex恶意软件的基础设施正在迅速扩张,并支持创建钓鱼网站以进一步欺骗用户。因此,系统管理员和安全人员应监控相关驱动程序文件的运行情况,尤其是PDFWKRNL.sys,即使它已被微软屏蔽。他们还应检查浏览器是否存在异常行为。普通用户在遇到要求点击验证码(CAPTCHA)或下载文件以修复可疑错误的网站时应格外谨慎。如果检测到任何异常浏览器行为,请断开网络连接,并立即使用可靠的安全工具进行检查,以降低数据被盗的风险。
来源:https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html