Siber Güvenlik

Lunex Stealer, AMD Sürücüsünü Kötüye Kullanarak Güvenliği Aşıyor

Lunex Stealer, sahte CAPTCHA ile başlayan dört aşamalı bir saldırı zinciri kullanarak tarayıcı kimlik bilgilerini çalıyor.

Lunex Stealer, siber güvenlik tehdidi ve tarayıcı kimlik bilgisi çalma yöntemi.
Lunex Stealer, siber güvenlik tehdidi ve tarayıcı kimlik bilgisi çalma yöntemi. · Görsel: The Hacker News

Lunex Stealer, Ukrayna merkezli web siteleri üzerinden dağıtılan ve ClickFix tarzı Cloudflare doğrulama kontrollerini kullanan bir kötü amaçlı yazılım olarak dikkat çekiyor. Bu yazılım, Ontinue tarafından yapılan araştırmalarla ortaya konan, Ukrayna dili konuşan kullanıcıları hedef alan dört aşamalı bir saldırı zincirinin parçası olarak tanımlanıyor.

Saldırı Zinciri ve İlk Aşama

Saldırı zinciri, sahte bir CAPTCHA sayfasıyla başlıyor ve tam özellikli bir C2 (komut ve kontrol) ajanının devreye alınmasıyla sona eriyor. Ontinue tehdit araştırmacısı Rhys Downing, “Saldırı zinciri, kullanıcıların tarayıcılarından kimlik bilgilerini ve verilerini çalan bir stealer’ı devreye alıyor,” dedi. Bu süreçte, kripto para cüzdanları da hedef alınıyor ve kurbanın tarayıcısında kurulu PowerShell tabanlı bir Native Messaging Host aracılığıyla kalıcı uzaktan dosya sistemi erişimi sağlanıyor.

LunexLoader ve UAC Aşma

Lunex Stealer, ClickFix aracılığıyla iletilen sahte MSI yükleyicilerini kullanarak bir dizi eylemi tetikliyor. Bu eylemler arasında, Windows'taki Kullanıcı Hesabı Kontrolü (UAC) aşmak için tasarlanmış LunexLoader yükleyicisinin indirilmesi de bulunuyor. Bu aşama, savunma mekanizmalarını aşmak için kullanılan bring your own vulnerable driver (BYOVD) tekniği ile destekleniyor.

AMD Sürücüsü ve Güvenlik Açığı

Lunex, CVE-2023-20598 güvenlik açığına sahip olan AMD Radeon Software için bir çekirdek modu sürücüsünü kullanarak ayrıcalıkları artırıyor ve güvenlik ile ilgili süreçleri etkisiz hale getiriyor. Bu durum, güvenlik süreçlerinin çalışmaya devam etmesine rağmen, onları körleştiriyor.

Hedeflenen Tarayıcılar ve Cüzdanlar

LunexStealer, Google Chrome, Microsoft Edge, Brave, Yandex Browser, Opera, Opera GX ve Vivaldi gibi yedi Chromium tabanlı tarayıcıdan kimlik bilgilerini çalıyor. Ayrıca, Bitcoin Core, Litecoin, Exodus, Atomic Wallet ve Electrum gibi beş masaüstü kripto para cüzdanının yanı sıra, MetaMask, OKX Wallet ve SafePal Wallet gibi dört tarayıcı uzantısı cüzdanından da veri sızdırıyor.

Türkiye'deki Etkileri

Araştırmalar, Türkiye dahil olmak üzere 13 ülkede 28 benzersiz Lunex panellerinin tespit edildiğini gösteriyor. Türkiye'de barındırılan bir panelin beş kimlik avı alanına yönlendirdiği bulunmuştur. Bu durum, Lunex platformunun sadece kimlik bilgisi çalmanın ötesinde, marka taklidi ve kimlik avı gibi diğer kötü niyetli işlevleri de desteklediğini gösteriyor.

Sonuç olarak, Lunex Stealer'ın gelişimi, siber suçluların daha karmaşık ve etkili yöntemler kullanarak hedeflerine ulaşma çabalarını gözler önüne seriyor. Bu tür tehditler, kullanıcıların güvenliklerini artırmaları ve bilinçli olmaları gerektiğini bir kez daha hatırlatıyor.

Sık Sorulan Sorular

Lunex Stealer nedir?

Lunex Stealer, tarayıcı kimlik bilgilerini çalan bir kötü amaçlı yazılımdır.

Lunex Stealer nasıl çalışır?

Sahte CAPTCHA sayfaları kullanarak kullanıcıları kandırır ve kimlik bilgilerini çalar.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü