脅威動向  2026-09-27(日)配信

Lunex情報盗取マルウェア、AMDドライバー悪用でセキュリティ監視を無効化

MaaSプラットフォーム「Lunex」および情報盗取マルウェア「LunexStealer」による攻撃。偽のCAPTCHAやClickFixを用いたMSIインストーラーで感染させ、BYOVD攻撃(AMD製ドライバーCVE-2023-20598の悪用)によりセキュリティ監視を無効化した上で、ブラウザの認証情報や暗号資産ウォレットデータを窃取します。
主要なTTP
偽のCAPTCHAページやClickFix手法を用いたMSIインストーラーによる初期侵入
CMSTPLUA COMオブジェクトを利用したWindowsのUACバイパス
AMD Radeon Softwareの脆弱なカーネルモードドライバー(PDFWKRNL.sys / CVE-2023-20598)を用いたBYOVD攻撃による防御機能の無効化(カーネルコールバックのクリア)
レジストリのRunキーや隠しスケジュールタスク、Chrome Native Messaging Host(NMH)を用いた永続化
複数ブラウザからの認証情報・Cookieの窃取および暗号資産ウォレットの列挙・窃取
対象となる組織・利用者
Windows端末を運用する組織、特にEDRやセキュリティツールの動作確認・脆弱ドライバー対策を強化している情シス部門やセキュリティ担当者。
推奨される防御アクション
Microsoft Vulnerable Driver BlocklistおよびHVCI(ハイパーバイザー保護コード整合性)の有効化による脆弱ドライバー対策の徹底
不審なMSIインストーラーや偽のブラウザ更新・CAPTCHA誘導に対する従業員への注意喚起
エンドポイントにおけるドライバー読み込み監視およびBYOVD攻撃の検出ルールの適用

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →