VIGÍA Ciber
MediaCampañatecnologíatodosglobal

Lunex Stealer abusa de driver de AMD para desactivar seguridad y robar credenciales

27 de septiembre de 2026 · Por Erick Marin

Qué pasó

Investigadores de Ontinue identificaron una nueva plataforma de malware-as-a-service llamada Lunex, distribuida a través de sitios web ucranianos comprometidos que emplean páginas falsas de verificación CAPTCHA de Cloudflare (técnica conocida como ClickFix) para engañar a las víctimas y ejecutar código malicioso.

El ataque se desarrolla en cuatro etapas y culmina con la instalación del Lunex Stealer, un infostealer que abusa de un driver legítimo de AMD para deshabilitar el monitoreo de seguridad del sistema (EDR/AV) antes de proceder a robar credenciales almacenadas en navegadores web.

Esta técnica de abuso de drivers firmados legítimos (Bring Your Own Vulnerable Driver o BYOVD) es cada vez más común entre operadores de malware para evadir detección, ya que los drivers cuentan con firmas digitales válidas que les permiten cargarse en el kernel sin levantar sospechas inmediatas.

Qué significa para empresas en LatAm

Aunque la campaña actual se dirige a usuarios de habla ucraniana, las técnicas empleadas (ClickFix y BYOVD) son tácticas genéricas que operadores de malware replican rápidamente contra otras regiones, incluyendo Latinoamérica. Las empresas que dependen exclusivamente de soluciones EDR/AV tradicionales sin protección contra manipulación de drivers en kernel quedan expuestas a este tipo de evasión.

El uso de credenciales robadas de navegadores puede derivar en accesos no autorizados a correo corporativo, VPNs y aplicaciones SaaS, facilitando movimientos laterales o ventas de accesos en foros clandestinos.

Qué hacer ahora

  1. Bloquear o restringir la carga de drivers vulnerables conocidos mediante listas de bloqueo (Microsoft vulnerable driver blocklist o equivalentes).
  2. Capacitar a los usuarios para reconocer y evitar páginas falsas de verificación CAPTCHA que solicitan ejecutar comandos o pegar código (ClickFix).
  3. Implementar políticas de gestión de contraseñas que eviten el almacenamiento de credenciales sensibles directamente en navegadores.
  4. Habilitar MFA en todos los servicios críticos para mitigar el impacto del robo de credenciales.
  5. Monitorear intentos de carga de drivers firmados sospechosos o inusuales en endpoints corporativos.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber