SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Nutzer sollten wachsam sein bei unbekannten Downloads und verdächtigen CAPTCHA-Aufforderungen.

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials

The Hacker News·
Originalartikel lesen bei The Hacker News

Der Lunex Stealer, auch bekannt als Psychedelic Stealer, missbraucht einen AMD-Treiber (CVE-2023-20598), um Sicherheitsüberwachung zu deaktivieren und Anmeldeinformationen aus Browsern sowie Kryptowährungs-Wallets zu stehlen. Betroffen sind vor allem ukrainischsprachige Nutzer, die über gefälschte CAPTCHA-Seiten und manipulierte Webseiten angelockt werden. Nutzer sollten wachsam sein bei unbekannten Downloads und die Sicherheit ihrer Systeme überprüfen.

SecBoard-Einordnung

Diese Bedrohung ist relevant, da sie einen legitimen AMD-Treiber missbraucht, um Sicherheitsüberwachung zu umgehen, was die Erkennung erschwert. Der Diebstahl von Browser-Anmeldeinformationen und Kryptowährungs-Wallets kann zu erheblichen finanziellen Verlusten und Identitätsdiebstahl führen. Die Etablierung von persistentem Fernzugriff ermöglicht langfristige Kompromittierung.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer vollständigen Fernzugriff auf kompromittierte Systeme erhalten, alle gespeicherten Anmeldeinformationen und Kryptowährungs-Wallets stehlen und die Systeme für weitere bösartige Aktivitäten nutzen, während die Sicherheitsüberwachung deaktiviert ist.

Empfehlung: Nutzer sollten wachsam sein bei unbekannten Downloads und verdächtigen CAPTCHA-Aufforderungen. Es wird dringend empfohlen, AMD-Treiber auf die neueste Version zu aktualisieren, um die Schwachstelle CVE-2023-20598 zu schließen und die Sicherheit der Systeme zu überprüfen.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Ukrainischsprachige Nutzer, die über gefälschte CAPTCHA-Seiten und manipulierte Webseiten angelockt werden, sind betroffen. Organisationen, die AMD-Hardware verwenden, könnten ebenfalls betroffen sein, wenn der Treiber CVE-2023-20598 nicht gepatcht ist.

Prüfen

3
  • ▸Überprüfen Sie, ob AMD-Treiber auf allen Systemen auf dem neuesten Stand sind, insbesondere im Hinblick auf CVE-2023-20598.
  • ▸Implementieren und überprüfen Sie die Wirksamkeit von EDR/XDR-Lösungen, um ungewöhnliche Treiberaktivitäten oder Versuche zur Deaktivierung der Sicherheitsüberwachung zu erkennen.
▸ 1 weitere
  • ▸Führen Sie regelmäßige Sicherheitsschulungen für Mitarbeiter durch, um sie über Phishing-Taktiken, gefälschte CAPTCHA-Seiten und die Risiken unbekannter Downloads aufzuklären.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Versionen des AMD-Treibers betroffen sind, außer CVE-2023-20598.
  • ▸Die genaue Methode, wie der persistente Fernzugriff etabliert wird, ist im Artikel nicht detailliert.
  • ▸Es ist nicht spezifiziert, welche spezifischen Kryptowährungs-Wallets betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Execution detektieren?

MITRE ATT&CK(7)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1133External Remote Serviceszugeordnet

„etablieren persistenten Fernzugriff“

T1555.003Credentials from Password Stores: Credentials from Web Browserszugeordnet

„Anmeldeinformationen aus Browsern sowie Kryptowährungs-Wallets zu stehlen“

T1562.001Impair Defenses: Disable or Modify Tools: Antivirus/Endpoint Securityzugeordnet

„missbraucht einen AMD-Treiber (CVE-2023-20598), um Sicherheitsüberwachung zu deaktivieren“

T1566.001Phishing: Phishing: Spearphishing Attachmentzugeordnet

„über gefälschte CAPTCHA-Seiten und manipulierte Webseiten angelockt werden“

T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1566Phishingabgeleitet
T1656Impersonationabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

1

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap