Lunex StealerがAMDドライバーを悪用しセキュリティ監視を無効化
Lunex Stealerは、ウクライナのウェブサイトを通じて配布されるマルウェアで、AMDの脆弱なドライバーを利用してセキュリティツールを無効化し、ブラウザの認証情報を盗む攻撃を行います。この攻撃は、偽のCAPTCHAページから始まり、最終的にC2エージェントが展開される4段階の攻撃チェーンで構成されています。Lunexは、特にCVE-2023-20598に影響を受けるAMD Radeon Softwareのカーネルモードドライバーを利用して、権限を昇格させ、セキュリティ関連のプロセスを盲目にします。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ Lunex Stealerは、ウクライナ語を話すユーザーをターゲットにした4段階の攻撃チェーンを使用します。
- ✓ 攻撃は、偽のCAPTCHAページから始まり、最終的に情報を盗むための完全なC2エージェントが展開されます。
社会的影響
- ! このマルウェアの拡散は、特にウクライナのユーザーに対するセキュリティリスクを高めています。
- ! 企業や個人がこのような攻撃に対して脆弱であることを示しており、セキュリティ対策の重要性が再認識されています。
編集長の意見
解説
AMDの脆弱ドライバーを持ち込んでEDRを“盲目化”──偽CAPTCHAで落とし込むLunex Stealerの現場負荷が高い理由
今日の深掘りポイント
- BYOVD(Bring Your Own Vulnerable Driver)を“防御無効化”ではなく“防御の可視性を奪う”ために使う運用発想が、インシデント対応の前提を崩します。検知は生きている前提ではなく、盲点前提で設計する必要が出てきます。
- 地域・言語特化(ウクライナ語)から始まった誘導が、MaaS化(Lunex)で平準化され、地理を越えてテンプレ拡散する局面に入っています。Webゲートウェイとエンドポイント双方の“社会工学面”の第一次遮断が有効です。
- ブラウザ資格情報・ウォレット窃取という“数分で価値化可能なデータ”に直行するため、事後復旧ではビジネスリスクを抑制しきれません。保存済みパスワードと拡張機能のガバナンスを、EDR対策と同列で優先せざるを得ません。
はじめに
偽のCAPTCHAページから始まる4段階チェーン、最終段はフル機能のC2エージェント──Lunex Stealerは、ウクライナ語話者を狙うPsychedelic Stealer流通線上の一部として動き、AMDの脆弱なカーネルモードドライバーを持ち込み(BYOVD)、権限昇格とセキュリティ監視の“盲目化”を両立させています。いま重要なのは、この手口が「高度標的型」から「サービス化した量産攻撃」に滑り込んだ点です。盲点を意図的につくる運用は、防御側に“見えない時間”を生み、ブラウザ認証情報や暗号資産ウォレットといった即換金性データの喪失を招きます。現場は、EDRの有無だけで安心しない――そんな姿勢にギアを入れる段階です。
出典として報道では、CVE-2023-20598の影響を受けるAMD Radeon Softwareのドライバー(PDFWKRNL.sys)が悪用されるとされ、複数のChromium系ブラウザからの資格情報窃取が確認されています。The Hacker Newsの記事を基点に、運用面の含意を掘り下げます。CVEの一次情報はCVEレコード(CVE-2023-20598)を参照ください。
深掘り詳細
観測された事実(報道ベース)
- 配布経路
- ウクライナのWebサイト改ざんを踏み台に、偽CAPTCHAページでユーザ操作を誘導します。
- 偽インストーラーを介し多段のペイロードが投入され、最終的にC2エージェントが常駐します。
- コア手法
- AMDの脆弱ドライバー(報道ではPDFWKRNL.sys、CVE-2023-20598影響範囲)をBYOVDで持ち込み、カーネル権限に到達します。
- カーネル空間からの介入でEDR/AVのフックやテレメトリを“殺さず盲目化”し、検知をすり抜けます。
- 収集対象
- Chromium系ブラウザ(Chrome/Edge含む)を中心に少なくとも7種から資格情報を窃取し、暗号通貨ウォレットも対象に含みます。
- サービス形態
- LunexはMaaSの一部として流通し、Psychedelic Stealer系統と接続が示唆されています。
出典:
編集部インサイト(運用への含意)
- “盲目化”はEDR前提設計の逆手取りです
- 近年のBYOVDは“セキュリティサービス停止(T1562.001)”より“観測の穴あけ”に軸足を置きます。アラートは出ず、ログは欠落し、事後ハンティングの証跡が薄くなります。EDRを土台に据える設計ほど、可視性低下がリスクに直結します。
- MaaS化で“地理依存性”が剝がれる
- 初期は言語・地域特化でも、配布パイプラインが揃えばテンプレを切り替えるだけで汎用化します。偽CAPTCHAや偽インストーラはローカライズ容易で、日本語圏への波及は前提で見たほうが現実的です。
- ブラウザ資格情報の“資産性”が攻撃選好を後押し
- パスワードの保管、セッションCookie、ウォレット拡張のキーストアなどは、侵害直後から価値化可能です。攻撃者にとっては短サイクルの収益回収が可能で、拡散の燃料になります。
- “ドライバー在庫”という新しいガバナンス対象
- ドライバーは“OSの一部”と見なされがちですが、攻撃面では“持ち込めるカーネルコード”です。資産管理と同じ粒度で“カーネルドライバーの台帳とブロックルール”を企業統制に組み込む必要があります。
脅威シナリオと影響
以下は公開情報と一般的な攻撃知見からの仮説に基づくシナリオ整理です。個別インシデントには差異があり得ます。
-
想定シナリオA(Web経由の即時窃取)
- 初期侵入: 改ざんサイト/マルバタイジング経由で偽CAPTCHA→偽インストーラ配布(ATT&CK: Drive-by Compromise T1189、User Execution: Malicious File T1204.002)
- 権限昇格/防御回避: 脆弱ドライバーのロード→カーネル権限でEDR盲目化(Exploitation for Privilege Escalation T1068、Impair Defenses T1562.001、Subvert Trust Controls: Code Signing T1553.002)
- 収集/窃取: ブラウザやウォレットから資格情報抽出(Credentials from Web Browsers T1555.003)
- C2/流出: HTTPSベースのC2へ送信(Application Layer Protocol: Web Protocols T1071.001)
- 事業影響: クラウド管理コンソール/金融サービス/社内SaaSの即時アカウント乗っ取り、ウォレット資産流出、二次侵入足掛かり
-
想定シナリオB(盲目化を梃にした“二段構え”)
- 初期~盲目化まではAと同様
- 追加投下: 盲目状態を活用し横展開用ツールやランサム系ローダを静かに展開(Discovery/Defense Evasion強化、後日に暗号化やデータ窃取型ランサムへ移行)
- 事業影響: 事後検知が遅延し、被害規模と調査コストが増幅
参考(MITRE ATT&CK各技術の定義):
- T1189 Drive-by Compromise
- T1204.002 User Execution: Malicious File
- T1068 Exploitation for Privilege Escalation
- T1562.001 Impair Defenses: Disable or Modify Tools
- T1553.002 Subvert Trust Controls: Code Signing
- T1555.003 Credentials from Web Browsers
- T1071.001 Web Protocols
- T1036 Masquerading(偽装)
- T1518.001 Security Software Discovery
編集部評価(総合所感):
- 既に実運用で投下が続く“現在進行形”の事象であり、広がる確率が高く、導入即効性のある対策(ドライバーブロック、保存パスワード統制、Webゲートウェイの社会工学検知)で被害低減が狙えます。一方、ポジティブ要素は限定的で、見逃しやすさが目立つため、優先度は高く見積もるべきです。
セキュリティ担当者のアクション
“いま”と“今後3~4週間”で優先順位を分けて動くことを推奨します。
-
48時間以内(緊急)
- 脆弱ドライバーブロック
- Windowsの脆弱ドライバーブロックリスト(WDAC/メモリ整合性/HVCI/Smart App Control等)を有効化し、最新に更新します。PDFWKRNL.sys相当のロード検知・遮断ルールを暫定で追加し、例外は最小化します。
- テレメトリ確保
- SysmonのDriverLoad(Event ID 6)とWindowsイベント7045(サービス/ドライバーインストール)を収集し、以下に該当する事象を高優先順位でアラート化します。
- ユーザ空間ディレクトリやTempからの.sysロード
- “AMD”署名のドライバーが、AMD GPU非搭載端末でロード
- 直前に新規作成されたカーネルドライバーサービス(Type = kernel)
- SysmonのDriverLoad(Event ID 6)とWindowsイベント7045(サービス/ドライバーインストール)を収集し、以下に該当する事象を高優先順位でアラート化します。
- ブラウザ資格情報の即時リスク低減
- 管理端末の「ブラウザへのパスワード保存」をGPO/MDMで無効化(必要部門は企業管理のパスワードマネージャへ移行)。
- ウォレット拡張の利用を業務端末で禁止し、必要時はハードウェアウォレット+隔離端末へ移管。
- Webゲートウェイ/メール
- CAPTCHA検証風のランディング(hCaptchaやreCAPTCHAを模倣する偽ページ)をフィッシングカテゴリでブロックし、短寿命ドメイン(登録7日以内)の実行ファイル配布を遮断。
- 脆弱ドライバーブロック
-
1~2週間(短期)
- ドライバー資産台帳の整備
- 端末ごとのカーネルドライバー一覧と署名者、ロードパス、初回観測日を台帳化し、変化検知(差分監視)をルーチン化。
- WDAC/ASRの段階的強化
- “悪用された脆弱な署名付きドライバーの悪用をブロック”に相当するASRルール(Defender for Endpoint利用組織)を監査→ブロックへ移行。
- WDACは監査モードでポリシーを先行配布し、互換性確認後に段階的適用。
- ハンティング・手動検証
- 以下のアノマリ相関をハンティングクエリ化します。
- 新規ドライバーインストール直後のEDRイベント量の急減
- ブラウザDBファイル(Login Data、Cookies)やウォレット拡張ディレクトリへの短時間集中アクセス
- ユーザプロファイル配下→C2への小容量HTTPS POSTバースト
- 以下のアノマリ相関をハンティングクエリ化します。
- ドライバー資産台帳の整備
-
3~4週間(中期)
- ブラウザ/拡張機能のガバナンス
- 企業標準ブラウザの拡張機能「許可リスト方式」への切替、未承認拡張の自動削除。
- WebAuthn/パスキーの業務適用拡大と、ブラウザ保存パスワード依存の逓減計画をロードマップ化。
- セキュリティ意識付け(社会工学の一次遮断)
- “偽CAPTCHAでダウンロードを促す”手口を題材に、30分のマイクロラーニングを即席で展開。VPN外/私用端末での業務認証利用の回避もセットで周知。
- ブラウザ/拡張機能のガバナンス
-
インシデント対応の“前提”を更新
- “EDRが見ているはず”を捨て、盲点前提でのタイムライン復元手法(ネットワークフロー、プロキシ、DNS、エンドポイントの低レベルイベント)の複合で再構築する手順をプレイブックに明文化します。
- 重大インシデント基準に「カーネルドライバーの不審ロード」を追加し、即日封じ込め(隔離・認証強制リセット・機微SaaSのセッション無効化)を自動化します。
最後に、ベンダーパッチ適用(AMD Radeon Softwareの最新化)は大前提です。CVE-2023-20598の一次情報はCVEレコードで随時確認し、適用可否を資産管理台帳と突き合わせながら運用に落とし込むことを勧めます。
参考情報
- The Hacker News: Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html
- CVE-2023-20598(cve.org) https://cve.org/CVERecord?id=CVE-2023-20598
- MITRE ATT&CK(各技術ページは本文リンク参照) https://attack.mitre.org/
背景情報
- i Lunex Stealerは、マルウェア・アズ・ア・サービス(MaaS)プラットフォームの一部であり、特にウクライナのウェブサイトを通じて配布されます。攻撃者は、偽のインストーラーを使用して、ユーザーのセキュリティツールを無効化し、情報を盗むためのペイロードをダウンロードします。
- i 攻撃に使用されるAMDの脆弱なドライバー(PDFWKRNL.sys)は、CVE-2023-20598に影響を受けており、これにより攻撃者は権限を昇格させ、セキュリティプロセスを無効化することが可能になります。