⚡ L’essentiel
Le malware Psychedelic Stealer, partie de la plateforme Lunex MaaS, exploite un pilote AMD pour désactiver les protections de sécurité et voler les mots de passe stockés dans les navigateurs. Diffusé via des sites ukrainiens piratés affichant de fausses pages CAPTCHA, il cible spécifiquement les utilisateurs ukrainophones. Cette technique sophistiquée contourne les antivirus traditionnels en opérant au niveau kernel du système d’exploitation.
Lunex Stealer : un malware exploite un pilote AMD pour voler vos mots de passe
Des cybercriminels exploitent un pilote légitime d’AMD pour neutraliser les antivirus et dérober des identifiants de connexion. Distribuée via des sites ukrainiens compromis et de fausses vérifications Cloudflare, cette campagne révèle une évolution inquiétante des techniques d’attaque au niveau kernel.
Une attaque sophistiquée en quatre étapes
L’entreprise de cybersécurité Ontinue a révélé une campagne de malware particulièrement sophistiquée ciblant les utilisateurs ukrainophones. Baptisé Psychedelic Stealer, ce logiciel malveillant fait partie d’une plateforme commerciale plus large appelée Lunex, qui propose ses services selon un modèle malware-as-a-service (MaaS).
La chaîne d’attaque débute lorsqu’un utilisateur visite un site web ukrainien compromis. Une fausse page de vérification CAPTCHA, imitant parfaitement l’interface de Cloudflare, s’affiche alors. Cette technique, connue sous le nom de ClickFix, exploite la confiance des utilisateurs envers ces mécanismes de sécurité devenus omniprésents sur le web.
Mais c’est la suite qui distingue véritablement cette attaque : selon Ontinue, le malware exploite un pilote AMD légitime pour désactiver les outils de surveillance de sécurité au niveau kernel. Cette technique, appelée BYOVD (Bring Your Own Vulnerable Driver), permet aux attaquants d’opérer avec les privilèges les plus élevés du système d’exploitation, rendant la détection extrêmement difficile pour les antivirus traditionnels.
Une fois les protections neutralisées, le stealer peut tranquillement extraire les identifiants et mots de passe stockés dans les navigateurs web, avant de les exfiltrer vers les serveurs des attaquants.
L’Ukraine, laboratoire de la cyberguerre
Le ciblage spécifique de l’Ukraine n’est pas anodin. Depuis le début du conflit russo-ukrainien en 2022, les infrastructures numériques ukrainiennes subissent une pression constante, avec une augmentation de 340% des cyberattaques. Cette situation transforme le pays en véritable terrain d’expérimentation pour de nouvelles techniques offensives.
« Le ciblage de l’Ukraine sert de laboratoire pour des techniques qui seront ensuite commercialisées mondialement », expliquent les chercheurs en sécurité. En effet, les organisations non-ukrainiennes commettent une erreur en considérant ces attaques comme géopolitiquement circonscrites. L’histoire récente montre que les techniques testées en Ukraine se retrouvent rapidement disponibles à la location sur les plateformes MaaS, accessibles à n’importe quel cybercriminel pour quelques centaines de dollars.
Cette démocratisation des capacités d’attaque avancées constitue une rupture majeure dans le paysage des menaces. Des techniques historiquement réservées aux groupes APT (Advanced Persistent Threat) sophistiqués et étatiques deviennent accessibles à des acteurs de niveau intermédiaire, multipliant exponentiellement le nombre d’attaquants capables de contourner les défenses de niveau entreprise.
Le modèle MaaS : l’industrialisation du cybercrime
Lunex illustre parfaitement la transformation de la cybercriminalité en véritable industrie de services. Comme Netflix loue l’accès à son catalogue de films, les plateformes MaaS louent des infrastructures d’attaque complètes à d’autres cybercriminels.
Ce modèle économique présente plusieurs avantages pour les attaquants : pas besoin de compétences techniques avancées pour mener des attaques sophistiquées, mutualisation des coûts de développement, et mise à jour continue des techniques pour contourner les nouvelles défenses. Pour les opérateurs de plateformes comme Lunex, c’est un business model récurrent et scalable.
Les implications pour la sécurité sont considérables. Les entreprises ne font plus face à quelques groupes APT hautement qualifiés, mais à une multitude d’acteurs disposant d’outils de niveau professionnel. Cette asymétrie rend la défense de plus en plus complexe et coûteuse.
L’échec du modèle de confiance des pilotes
L’exploitation d’un pilote AMD légitime soulève une question fondamentale : si un composant signé par un fabricant réputé peut devenir un vecteur d’attaque, que vaut encore le modèle de certification de Microsoft ?
L’ensemble de l’architecture de sécurité Windows repose sur la confiance accordée aux pilotes signés numériquement. Les pilotes opèrent au niveau kernel avec des privilèges maximaux, capables de tout contrôler dans le système. Cette position privilégiée, nécessaire pour communiquer avec le matériel, devient une faiblesse critique lorsqu’elle est détournée.
AMD n’a pas encore publié de déclaration officielle sur le pilote exploité, ni confirmé s’il s’agit d’une vulnérabilité dans le code ou d’un abus de fonctionnalités légitimes. Cette zone d’ombre soulève des questions sur la responsabilité des fabricants de hardware dans la sécurisation de leurs pilotes et la rapidité de leur réponse face aux exploitations.
Microsoft tente de répondre à cette menace avec des technologies comme HVCI (Hypervisor-protected Code Integrity) et VBS (Virtualization-Based Security) dans Windows 11, qui isolent les processus critiques dans des conteneurs sécurisés. Mais leur adoption reste limitée, notamment pour des raisons de compatibilité et de performance.
Vos mots de passe en première ligne
Au-delà de la sophistication technique, cette campagne cible une pratique devenue courante : le stockage de mots de passe dans les navigateurs. Chrome, Firefox, Edge et Safari proposent tous de sauvegarder vos identifiants pour plus de commodité.
Cette fonctionnalité de confort devient un risque de sécurité majeur face aux stealers modernes. Les navigateurs protègent ces données en s’appuyant sur la sécurité du système d’exploitation. Quand celle-ci est compromise au niveau kernel, comme avec Lunex, toutes ces informations sont instantanément exposées.
« Un stealer peut extraire en quelques secondes l’ensemble des identifiants stockés dans un navigateur », confirment les chercheurs d’Ontinue. Comptes bancaires, emails professionnels, réseaux sociaux, accès VPN : tout est accessible au malware une fois les protections système désactivées.
Cette réalité remet en question les recommandations de Google, Mozilla et Microsoft d’utiliser leurs gestionnaires de mots de passe intégrés. Les experts en sécurité préconisent désormais l’utilisation de gestionnaires de mots de passe dédiés, combinés à l’authentification multi-facteurs (MFA), comme seule protection véritablement efficace.
Comment se protéger ?
Face à cette menace sophistiquée, les défenses traditionnelles montrent leurs limites. Les organisations doivent adopter une approche multi-couches :
Pour les entreprises, la priorité est d’implémenter une politique stricte de gestion des pilotes. Windows Defender Application Control permet de créer une liste blanche des pilotes autorisés, bloquant l’installation de tout driver non approuvé. L’activation de HVCI sur Windows 11, bien que gourmande en ressources, offre une protection significative contre les attaques kernel-level.
La formation des équipes aux techniques ClickFix est également cruciale. Malgré leur simplicité apparente, ces fausses pages de vérification continuent de tromper 30 à 40% des utilisateurs. Une sensibilisation régulière et des simulations d’attaque peuvent réduire significativement ce taux.
L’audit régulier des pilotes installés sur les postes de travail et serveurs permet de détecter des installations suspectes, comme un pilote AMD sur une machine sans matériel AMD. Les solutions EDR modernes intègrent progressivement cette capacité de monitoring des drivers.
Pour les utilisateurs individuels, les recommandations sont plus simples mais tout aussi essentielles : ne jamais sauvegarder de mots de passe dans le navigateur, utiliser un gestionnaire de mots de passe dédié (Bitwarden, 1Password, KeePass), activer l’authentification à deux facteurs partout où c’est possible, et se méfier des pages de vérification CAPTCHA sur des sites inhabituels.
Les utilisateurs ukrainiens ou visitant régulièrement des sites ukrainiens doivent redoubler de vigilance. Vérifier l’URL du site, rechercher des anomalies dans la présentation, et en cas de doute, fermer la page et accéder au site par un autre moyen.
Perspectives : vers une escalade ?
L’avenir de cette menace dépendra de plusieurs facteurs. À court terme, la réaction d’AMD sera déterminante. Si le fabricant publie rapidement un patch et révoque le certificat du pilote compromis, l’impact de cette campagne spécifique sera limité. Mais l’histoire montre que les attaquants s’adaptent rapidement, cherchant d’autres pilotes exploitables chez NVIDIA, Intel, Realtek ou d’autres fabricants.
La question qui préoccupe les experts est celle de la généralisation : assistons-nous à l’émergence d’une nouvelle norme dans les attaques malware, où l’exploitation de pilotes deviendra systématique ? Si c’est le cas, l’ensemble de l’écosystème de sécurité Windows devra être repensé.
Plusieurs scénarios se dessinent pour les 6 à 12 prochains mois. Le scénario d’escalade verrait une multiplication des attaques BYOVD ciblant différents pilotes, rendant les solutions de sécurité traditionnelles largement inefficaces. Le scénario de containment, plus optimiste, mise sur une collaboration renforcée entre Microsoft, les fabricants de hardware et les éditeurs de sécurité pour sécuriser l’écosystème des pilotes.
Un troisième scénario, celui du déplacement, suggère que les attaquants pourraient abandonner cette technique une fois qu’elle sera trop détectée, migrant vers d’autres vecteurs comme l’exploitation de firmware ou les attaques sur la chaîne d’approvisionnement logicielle.
Enfin, le scénario d’expansion géographique voit le ciblage s’étendre au-delà de l’Ukraine vers d’autres pays d’Europe de l’Est, puis mondialement via le modèle MaaS. Les données historiques suggèrent que c’est le scénario le plus probable : les techniques testées en Ukraine finissent toujours par se globaliser.
Questions sans réponse
De nombreuses zones d’ombre subsistent autour de cette campagne. L’identité des opérateurs de Lunex reste inconnue, tout comme leur localisation et leurs liens éventuels avec des acteurs étatiques. S’agit-il de cybercriminels purement financiers ou existe-t-il une dimension géopolitique dans le ciblage de l’Ukraine ?
Le nombre de victimes et l’ampleur réelle de la campagne ne sont pas documentés. Combien de sites ukrainiens ont été compromis ? Combien d’utilisateurs infectés ? Combien de clients utilisent actuellement la plateforme Lunex pour d’autres campagnes dans le monde ?
La destination finale des données volées reste également mystérieuse. Sont-elles revendues sur des marchés clandestins du dark web ? Utilisées directement pour d’autres attaques ? Transmises à des acteurs étatiques ?
Ces questions soulignent les limites de la visibilité dont disposent les chercheurs en sécurité face à un écosystème criminel de plus en plus professionnalisé et compartimenté.
Conclusion : un nouveau paradigme de menace
L’affaire Lunex Stealer marque un tournant dans l’évolution des cybermenaces. Elle illustre la convergence de trois tendances inquiétantes : l’industrialisation de la cybercriminalité via le modèle MaaS, l’exploitation systématique des pilotes légitimes pour contourner les défenses, et l’efficacité persistante de l’ingénierie sociale malgré des années de sensibilisation.
Cette attaque révèle surtout l’échec du modèle de sécurité actuel, où la confiance accordée aux composants signés devient une faiblesse exploitable. Les investissements massifs dans les technologies de détection montrent leurs limites face à des attaquants opérant au niveau kernel avec des outils légitimes détournés.
La vraie question n’est plus de savoir si votre antivirus peut vous protéger contre Lunex, mais de repenser fondamentalement notre approche de la sécurité. Architecture Zero Trust, authentification sans mot de passe, isolation matérielle des processus critiques : les solutions existent, mais leur adoption reste lente.
En attendant, une certitude demeure : les techniques testées aujourd’hui en Ukraine seront les menaces courantes de demain, partout dans le monde. La préparation commence maintenant.