Image credit: Magnific
Modus Infostealer Lunex yang Lumpuhkan EDR – Sebuah varian malware pencuri data (info-stealer) baru bernama Psychedelic Stealer yang disebarkan melalui situs web Ukraina yang disusupi.
Menggunakan pemeriksaan verifikasi Cloudflare bergaya ClickFix merupakan bagian dari platform malware-as-a-service (MaaS) yang lebih besar bernama Lunex.
Berdasarkan temuan peneliti, aktivitas ini beroperasi melalui rantai serangan empat tahap yang dirancang khusus untuk menyasar pengguna berbahasa Ukraina.
Peneliti melaporkan bahwa rantai serangan dimulai dari halaman CAPTCHA palsu dan berujung pada pengerahan agen C2 (Command-and-Control).
Yang berfitur penuh, mencuri kredensial dari tujuh peramban berbasis Chromium, merampok dompet kripto, serta membangun akses sistem file jarak jauh yang persisten melalui skrip PowerShell.
Baca juga: Panggilan AI Bajak Rekening Bank
Rantai Infeksi dan Teknik BYOVD yang Canggih
Infeksi ini memanfaatkan alat instalasi MSI palsu via ClickFix untuk memicu serangkaian aksi:
- Penyebaran LunexLoader: Pengunduh yang dirancang untuk melewati kontrol akun pengguna (UAC) Windows menggunakan objek COM CMSTPLUA.
- Eksploitasi Driver Rentan (BYOVD): Menggunakan teknik Bring Your Own Vulnerable Driver—sebuah pendekatan langka untuk tahap awal infeksi infostealer. Lunex memanfaatkan driver mode kernel AMD Radeon Software yang rentan terhadap celah CVE-2023-20598 (PDFWKRNL.sys) untuk meningkatkan hak akses (privilege escalation) dan melumpuhkan (blinding) produk keamanan yang berjalan tanpa mematikannya secara paksa.
- Pengunduhan Payload: Setelah sistem perlindungan dilumpuhkan, stealer dikerahkan untuk merampok kata sandi, kuki sesi, dan data dompet kripto.
Fitur Berbahaya LunexStealer (Psychedelic Stealer)
Istilah “Psychedelic” merujuk pada file malware yang berjalan di perangkat korban, sedangkan “Lunex” adalah platform dasbor MaaS yang dijual kepada berbagai kelompok kriminal. Saat dieksekusi, komponen ini melakukan aksi berikut:
1. Pencurian Kredensial & Dompet Kripto:
Menjarah data dari Google Chrome, Microsoft Edge, Brave, Yandex, Opera, Opera GX, Vivaldi, lima dompet desktop (Bitcoin Core, Litecoin, Exodus, Atomic, Electrum), serta empat dompet ekstensi peramban (MetaMask, OKX Wallet, SafePal).
2. Mekanisme Persistensi:
Memanfaatkan Registry Run key, scheduled task tersembunyi bernama “psychedelicloveUtils”, serta mendaftarkan jembatan perpesanan asli Chrome (Native Messaging Host / NMH) yang didukung skrip PowerShell seberat 13.200 byte. NMH ini mampu bertahan bahkan jika file biner stealer dihapus, komputer dimulai ulang, atau peramban ditutup.
3. Aksi Sistem File Jarak Malicious:
NMH mendukung enam perintah sistem file meliputi enumerasi direktori, pembacaan file hingga 524 MB, penulisan data, pengunduhan file, hingga eksekusi program arbitrer.
4. Injeksi Ekstensi Peramban Jahat:
Memanipulasi preferensi keamanan Chrome untuk menyuntikkan ekstensi berbahaya dengan izin penuh atas kuki, riwayat, skrip, dan seluruh lalu lintas HTTP/HTTPS.
Baca juga: Menghadapi Risiko Ancaman Orang Dalam di Perusahaan
Ekspansi Global dan Indikasi Pengembang
Analisis pada panel Lunex menunjukkan bahwa platform ini dikembangkan oleh pihak berbahasa Rusia.
Sejak Juni 2026, jaringan panel C2 telah berkembang pesat dari beberapa titik menjadi 28 panel unik di 13 negara (termasuk Rusia, AS, Inggris, Belanda, Prancis, Jerman, Turki, dan Bangladesh).
Beberapa panel di Turki bahkan terdeteksi mengarahkan ke domain phising tiruan merek terkenal, menunjukkan bahwa platform ini juga mendukung penipuan berbasis brand impersonation.
Langkah Pencegahan dan Perlindungan Ekstensif
Mengingat kecanggihan rantai infeksi Lunex yang mampu mematikan sistem pertahanan keamanan (blinding EDR) dan mengeksploitasi celah driver, terapkan 7 langkah perlindungan ketat berikut:
- Jangan pernah mengikuti instruksi manual yang meminta Anda membuka jendela Run, menempelkan teks dari klipboard, atau menekan tombol tertentu saat mengakses situs web asing.
- Jangan pernah mengunduh atau menjalankan file pemasang (installer) perangkat lunak dari situs web tidak resmi atau tautan iklan mencurigakan.
- Pastikan sistem Windows Anda selalu diperbarui dan aktifkan fitur Microsoft Vulnerable Driver Blocklist untuk memblokir pemuatan driver kernel berbahaya.
- Hanya pasang ekstensi peramban dari toko resmi (Chrome Web Store) dan periksa izin akses yang diminta secara teliti.
- Jangan menyimpan aset kripto dalam jumlah besar di dompet berbasis ekstensi peramban atau perangkat lunak desktop yang rentan dicuri infostealer.
- Gunakan alat pemantau sistem atau solusi manajemen tugas untuk mendeteksi anomali proses PowerShell atau layanan latar belakang yang tidak dikenal.
- Pasang perangkat lunak keamanan handal (seperti lini produk ESET) yang dilengkapi kemampuan deteksi tingkat lanjut untuk mengantisipasi teknik serangan bypass dan eksploitasi driver.
Baca artikel lainnya:
- Modus Afiliasi Ransomware Menyamar Jasa Pemulihan
- BTMob Malware Android Incar Rekening Bank
- Notifikasi Biasa yang Tidak Biasa
- Mengenal WAF Lapisan Tambahan Keamanan Siber
- Ancaman Pengambilalihan Akun Magento dan Adobe Commerce
- Email Phising Tidak Selalu Terlihat Seperti Phising
- Saat QR Code Menjadi Perangkap Siber
- Ketika AI Menjadi Penyerang Siber
- Jangan Asal Unduh: Software Palsu Bisa Jadi Pintu Masuk Malware
- Ratusan Ekstensi VPN Palsu Mengintai Pengguna Chrome
Sumber berita: