مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

بدافزار Lunex با سوءاستفاده از درایور آسیب‌پذیر AMD به سیستم‌های ویندوزی نفوذ می‌کند

n00024020 b

تحقیقات جدید امنیتی نشان می‌دهد که مهاجمان سایبری با بهره‌گیری از یک درایور آسیب‌پذیر AMD، موفق به دور زدن لایه‌های امنیتی ویندوز و سرقت گسترده اطلاعات حساس کاربران شده‌اند. این کمپین مخرب که از پلتفرم بدافزار به عنوان سرویس (MaaS) با نام Lunex استفاده می‌کند، با هدف قرار دادن گذرواژه‌ها و داده‌های مالی، تهدیدی جدی برای کاربران سیستم‌عامل ویندوز محسوب می‌شود.

image

جزئیات فنی سوءاستفاده از درایور آسیب‌پذیر AMD

در قلب این زنجیره حمله، تکنیک موسوم به «آوردن درایور آسیب‌پذیر خود» (BYOVD) قرار دارد. مهاجمان با بارگذاری درایور هسته‌ای `PDFWKRNL.sys` که متعلق به نرم‌افزار AMD Radeon است، از ضعف امنیتی CVE-2023-20598 برای ارتقای سطح دسترسی خود استفاده می‌کنند.

نکته نگران‌کننده اینجاست که Lunex به جای متوقف کردن مستقیم ابزارهای امنیتی و ایجاد هشدار، با دستکاری سازوکارهای داخلی سیستم، ابزارهای EDR (تشخیص و پاسخ نقطه پایانی) را «کور» می‌کند. در این حالت، نرم‌افزارهای امنیتی بدون نمایش هیچ خطایی، همچنان فعال باقی می‌مانند اما قادر به شناسایی فعالیت‌های مخرب بدافزار نیستند.

لایه‌های عملیاتی Lunex و روش سرقت اطلاعات

این بدافزار تنها به نفوذ اولیه اکتفا نمی‌کند و یک زیرساخت پیچیده برای استخراج اطلاعات ایجاد کرده است. فرایند آلودگی معمولاً با فریب کاربر از طریق صفحات جعلی CAPTCHA آغاز شده و در نهایت منجر به نصب ابزارهای سرقت اطلاعات (Stealer) می‌شود.

سرقت اطلاعات مرورگر: Lunex قادر است گذرواژه‌ها، کوکی‌ها و تاریخچه جستجوی کاربران را از هفت مرورگر محبوب مبتنی بر Chromium از جمله کروم، اج، اپرا و بریو استخراج کند.

تخلیه کیف‌پول‌های دیجیتال: این بدافزار با هدف قرار دادن کیف‌پول‌های رمزارزی دسکتاپی (مانند Exodus و Electrum) و افزونه‌های مرورگر (مانند متامسک)، دارایی‌های دیجیتال کاربران را هدف قرار می‌دهد.

راهکارهای مقابله و گسترش زیرساخت حملات

گزارش‌ها حاکی از آن است که زیرساخت Lunex طی ماه‌های اخیر با ایجاد ده‌ها پنل فرماندهی و کنترل (C2) در کشورهای مختلف، به ابزاری فراگیر برای گروه‌های مجرم سایبری تبدیل شده است. برخلاف تصور اولیه، این پلتفرم تنها برای سرقت اطلاعات نیست و قابلیت‌هایی همچون تزریق افزونه‌های مخرب به مرورگر و اجرای اسکریپت‌های PowerShell برای کنترل کامل سیستم را نیز داراست.

پژوهشگران امنیتی هشدار می‌دهند که حتی لیست‌های رسمی مایکروسافت برای مسدودسازی درایورهای آسیب‌پذیر نیز در برابر برخی نمونه‌های تغییریافته این درایورها چندان کارآمد نیستند. از همین رو، کاربران توصیه می‌شوند همواره سیستم‌عامل و نرم‌افزارهای درایور سخت‌افزاری خود را از منابع رسمی به‌روزرسانی کرده و از نصب فایل‌های مشکوک که با وعده‌های دروغین (مانند حل مشکل CAPTCHA) ارائه می‌شوند، به‌شدت پرهیز کنند.

مجله تخصصی هک و امنیت


مطالب مرتبط

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *