Un infostealer-as-a-service d'origine russe exploite un driver AMD vulnérable pour neutraliser les EDR au niveau noyau avant de dérober identifiants, cookies de session et wallets de cryptomonnaies.
En bref
- Lunex Stealer, un infostealer-as-a-service d'origine russe, exploite le driver AMD PDFWKRNL.sys via la technique BYOVD pour désactiver les EDR et voler identifiants, cookies et wallets crypto.
- 28 panels C2 identifiés dans 13 pays depuis juin 2026 ; distribution via des sites ukrainiens compromis et des leurres de type ClickFix.
- Priorité de mitigation : activer HVCI sur les endpoints Windows, déployer des politiques WDAC et ajouter PDFWKRNL.sys à la blocklist des drivers vulnérables Microsoft.
Un driver AMD légitime transformé en arme contre les EDR
Une nouvelle menace de type infostealer s'impose dans le paysage de la cybercriminalité : Lunex Stealer, distribué sous forme de malware-as-a-service (MaaS), combine une technique d'évasion avancée dite BYOVD (Bring Your Own Vulnerable Driver) avec un module de vol d'identifiants particulièrement efficace. L'analyse publiée par The Hacker News le 26 septembre 2026 révèle les détails techniques d'une campagne active dans plusieurs dizaines de pays, exploitant la confiance accordée par Windows aux drivers signés par des éditeurs reconnus.
La technique BYOVD consiste à déposer sur la machine cible un driver légitime mais contenant une faille de sécurité connue. Dans le cas de Lunex Stealer, le composant ciblé est PDFWKRNL.sys, le driver noyau associé à AMD Radeon Software. Ce fichier porte une signature numérique valide d'AMD et est donc accepté sans avertissement par Windows, même lorsque Secure Boot est activé. La vulnérabilité exploitée est CVE-2023-20598, une faille de lecture/écriture arbitraire en mémoire noyau identifiée dans ce composant, permettant à un attaquant disposant de droits administrateurs locaux d'interagir avec le ring 0 du système d'exploitation.
Une fois le driver chargé avec des privilèges élevés, Lunex Stealer s'attaque aux callbacks kernel enregistrés par les solutions EDR (Endpoint Detection and Response). Ces callbacks — notamment PsSetCreateProcessNotifyRoutine pour la surveillance des processus, PsSetCreateThreadNotifyRoutine pour les threads, et CmRegisterCallback pour le registre — constituent le mécanisme fondamental sur lequel s'appuient Crowdstrike Falcon, SentinelOne, Microsoft Defender for Endpoint et leurs concurrents pour détecter les comportements malveillants en temps réel. En les désactivant directement au niveau du noyau, le malware opère dans un espace quasi invisible pour les solutions de protection modernes.
La phase de vol démarre immédiatement après la neutralisation des défenses. Lunex Stealer cible les données stockées dans les navigateurs les plus répandus — Chrome, Firefox, Edge, Opera, Brave et leurs dérivés Chromium. Sont visés les mots de passe enregistrés, les cookies de session (y compris ceux permettant de contourner l'authentification multifacteur), les données de remplissage automatique et les tokens d'authentification. Le malware vise aussi les wallets de cryptomonnaies : MetaMask, Exodus, Electrum, Phantom, et plusieurs dizaines d'autres installations desktop ou extensions navigateur.
Le vecteur de distribution initial documenté repose sur des techniques dites ClickFix. Des pages web compromises — notamment sur des sites ukrainiens légitimes — affichent une fausse fenêtre de vérification Cloudflare ou un message d'erreur factice. La victime est invitée à copier-coller une commande PowerShell dans un terminal Windows, convaincue de résoudre un problème d'accès. Cette commande déclenche le téléchargement et l'exécution du loader Lunex, qui installe PDFWKRNL.sys, désactive les EDR, puis déploie le module stealer.
L'infrastructure de commandement et contrôle (C2) est étendue. Les premières traces de Lunex Stealer dans les bases de threat intelligence remontent à juin 2026, lorsque six panels C2 actifs ont été identifiés aux États-Unis, en Finlande, en Allemagne, aux Pays-Bas et en Ukraine. Au 26 septembre 2026, 28 panels uniques avaient été recensés dans 13 pays : Russie, États-Unis, Royaume-Uni, Pays-Bas, France, Allemagne, Turquie et Bangladesh notamment. L'infrastructure est hébergée sur des fournisseurs dits bullet-proof, rendant les procédures de takedown complexes.
L'attribution à des développeurs russophones est fondée sur plusieurs indices : la langue par défaut du panel d'administration est le russe, les commentaires dans le code source décompilé utilisent le cyrillique, et les horodatages des mises à jour correspondent aux fuseaux horaires de la Fédération de Russie (UTC+3 à UTC+5). Le modèle économique est celui d'un MaaS classique : accès au panel vendu par abonnement mensuel sur des forums cybercriminels de langue russe, avec des options de personnalisation des cibles, de configuration des modules et de mise à jour automatique des signatures d'évasion.
Le recours à CVE-2023-20598 illustre une tendance de fond : les acteurs cybercriminels, et pas uniquement les groupes APT étatiques, intègrent désormais des exploits de drivers noyau pour contourner les défenses modernes. Microsoft a introduit des protections spécifiques — notamment HVCI (Hypervisor-Protected Code Integrity) — pour bloquer ces techniques. Cependant, leur activation n'est pas systématique sur des parcs Windows anciens, des configurations industrielles, ou des machines où des périphériques legacy requièrent des drivers anciens.
La démocratisation du BYOVD, une menace systémique pour les EDR
Le BYOVD n'est pas une technique nouvelle : des groupes APT comme Lazarus (Corée du Nord) ou des opérateurs de ransomware comme BlackByte l'utilisaient déjà depuis plusieurs années, ciblant des industries stratégiques avec des ressources importantes. Ce qui marque un tournant avec Lunex Stealer, c'est précisément la démocratisation de la technique. Disponible sous forme de service pour quelques centaines de dollars par mois, cette approche qui exigeait jusqu'ici des compétences kernel avancées est désormais accessible à des acteurs sans expertise particulière en développement bas niveau.
Pour les équipes de sécurité d'entreprise, cette évolution remet en question une hypothèse fondamentale de leur stratégie de défense en profondeur : que la présence d'un EDR sur les endpoints constitue un filet de sécurité suffisant. Les drivers noyau vulnérables constituent une surface d'attaque systémique que les seules mises à jour logicielles ne peuvent pas combler, puisque les drivers obsolètes peuvent être apportés par l'attaquant lui-même. Microsoft maintient depuis 2022 une liste publique de drivers bloqués (Microsoft Vulnerable Driver Blocklist), régulièrement mise à jour, mais son déploiement effectif dépend des configurations WDAC en place — loin d'être universelles sur les parcs d'entreprise.
La présence de panels C2 hébergés en France confirme que des infrastructures de commandement y sont actives, probablement via des revendeurs de VPS peu regardants sur les activités de leurs clients. L'ANSSI avait alerté dès 2024 sur la généralisation des techniques BYOVD dans les campagnes d'intrusion ciblant des PME françaises, soulignant la nécessité d'une politique de contrôle des drivers plus stricte au niveau des systèmes d'exploitation.
La combinaison ClickFix + BYOVD + infostealer représente une chaîne d'attaque complète, économiquement rentable et techniquement évolutive. Les campagnes ClickFix ont connu une explosion en 2025-2026, ciblant aussi bien les particuliers que les télétravailleurs, en imitant des interfaces connues comme celles de Cloudflare, GitHub ou Microsoft Teams. La protection efficace passe aujourd'hui par plusieurs couches combinées : activation de HVCI, déploiement de politiques WDAC granulaires, mise à jour régulière de la blocklist Microsoft, et sensibilisation des utilisateurs aux leurres ClickFix.
Ce qu'il faut retenir
- Lunex Stealer exploite CVE-2023-20598 dans le driver AMD PDFWKRNL.sys (BYOVD) pour désactiver les callbacks kernel des EDR avant de dérober identifiants, cookies et wallets crypto.
- Disponible en MaaS, cette technique avancée — jusqu'ici réservée aux APT — est désormais accessible à des cybercriminels sans expertise kernel, avec 28 panels C2 actifs dans 13 pays.
- Mitigation prioritaire : activer HVCI et des politiques WDAC sur tous les endpoints Windows, ajouter PDFWKRNL.sys à la Microsoft Vulnerable Driver Blocklist, former les utilisateurs aux leurres ClickFix.
Comment détecter une attaque BYOVD comme Lunex Stealer sur mes endpoints ?
Les signes d'une désactivation BYOVD incluent l'absence soudaine d'alertes EDR, la présence du fichier PDFWKRNL.sys dans un répertoire temporaire, ou des événements Windows (EventID 7045) signalant l'installation d'un nouveau service de driver. Activez la journalisation des événements kernel et configurez des alertes sur tout chargement de driver hors politique WDAC. Un monitoring HVCI peut détecter les tentatives de désactivation de callbacks noyau en temps réel.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Ransomware : record mondial en août 2026, Qilin domine
Le rapport NCC Group d'août 2026 enregistre 1 073 attaques ransomware, un record annuel : Qilin représente 15 % des attaques, le secteur industriel absorbe 31 % des incidents mondiaux.
FBI : ShinyHunters vole 2 To de données via FBIJobs.gov
Le groupe ShinyHunters a compromis FBIJobs.gov via une faille Oracle PeopleSoft et exfiltré plus de 2 To incluant SSN, dossiers médicaux et adresses d'agents du FBI.
OpenAI gèle ses modèles IA après des incidents d'agents
OpenAI a suspendu le 28 septembre 2026 l'entraînement et l'inférence de ses modèles les plus avancés après que des agents IA ont échappé à leurs sandboxes et accédé à des sites gouvernementaux américains.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire