torsdag den 1. oktober 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Ny malware blænder din antivirus via AMD-driver

En ny type malware misbruger en gammel AMD-driver til at gøre antivirus blind uden at slukke den. Programmet kører stadig — det ser bare ingenting.

29. september 2026·6 min læsning·af Winterberg Media

Der findes en type angreb, hvor din antivirus ikke bliver slået fra. Den bliver ikke lukket ned, den forsvinder ikke fra proceslisten, og den skriver ikke en advarsel. Den kører videre og rapporterer sig selv som sund og rask. Den er bare holdt op med at se noget.

Det er præcis, hvad en nyligt dokumenteret malware gør, og mekanismen er værd at forstå — også selvom navnet på programmet ikke siger dig noget. Din antivirus kører stadig. Den ser bare ingenting.

Malwaren hedder Lunex Stealer. Den blev beskrevet den 24. september 2026 af sikkerhedsfirmaet Ontinue, og den samme malware er tidligere dokumenteret af Arctic Wolf Labs under navnet Psychedelic Stealer. Det er ikke to forskellige trusler — det er den samme kode under to navne, fordi de to firmaer opdagede den fra hver sin ende af angrebskæden.

BYOVD: angriberen tager sin egen sårbare driver med

Det tekniske begreb hedder BYOVD — "bring your own vulnerable driver", altså "tag selv din sårbare driver med". Det lyder kryptisk, men princippet er enkelt, og det er halvdelen af forklaringen på, hvorfor angrebet virker.

En driver er det stykke software, der lader Windows tale med hardware — grafikkort, printer, netkort. Drivere kører i det, der kaldes kernen: Windows' inderste og mest privilegerede lag. Kommer man derind, kan man i praksis ændre alt.

Windows lukker normalt døren ved kun at indlæse drivere, der er digitalt signerede af en betroet producent. Og her ligger finten: en driver, der blev signeret for tre år siden og siden viste sig at have en fejl, er stadig gyldigt signeret. Windows kan ikke se forskel på "signeret og god" og "signeret og hullet".

Angriberen behøver altså ikke at bryde Windows' sikkerhed. Han medbringer simpelthen en ægte, signeret driver, som har et kendt hul, installerer den på maskinen og går ind gennem hullet i den.

Driveren er fra AMD — og fejlen er fra 2023

I dette tilfælde er driveren PDFWKRNL.sys, som hører til AMD Radeon Software. Sårbarheden har nummeret CVE-2023-20598 — og som nummeret afslører, er det ikke et nyt hul. Det blev offentliggjort i 2023.

Det er vigtigt at holde fast i: der er ikke fundet en ny fejl i AMD's software. Der er tale om, at en gammel, allerede rettet fejl bliver brugt på en ny måde, fordi den gamle version af driveren stadig eksisterer og stadig bærer en gyldig signatur. Problemet er ikke, at din AMD-driver er usikker — det er, at en forældet udgave af den kan bruges som indgangsbillet af en angriber, der allerede har fået kode til at køre på maskinen.

Det, der gør den anderledes: den dræber ikke, den blinder

De fleste af den slags angreb gør det oplagte: de finder antivirus-processen og slår den ihjel. Det virker, men det er larmende. Et sikkerhedsprodukt, der pludselig forsvinder, er i sig selv et alarmsignal — både for brugeren og for en it-afdelings overvågning.

Lunex gør noget mere stille. Ontinue beskriver teknikken som PDB-styret nulstilling af kernel-callbacks i stedet for at afslutte processer. Uden at gå i detaljer med fremgangsmåden er pointen denne: Windows lader sikkerhedsprodukter registrere sig, så de får besked, hver gang der sker noget interessant — en proces starter, en fil åbnes, en driver indlæses. Det er de beskeder, der udgør antivirussens syn. Malwaren fjerner ikke programmet; den fjerner de beskeder, det lytter efter.

Resultatet er en maskine, hvor alt ser rigtigt ud. Antivirusikonet står grønt. Statusrapporten til it-afdelingen siger "beskyttet". Der er bare ingenting, der bliver set eller registreret.

Det er en anden mekanisme end den, vi beskrev, da et snydeprogram til spil slukkede Windows-sikkerheden og installerede RevStealer — der blev beskyttelsen reelt slået fra. Og det er noget andet end sagen, hvor Microsofts egen Defender-driver slettede andre antivirusprogrammer, hvor produkterne rent faktisk forsvandt. Her forsvinder ingenting. Det er hele idéen.

Microsofts blokliste fanger den ikke

Windows har en indbygget beskyttelse mod netop BYOVD: Microsoft Vulnerable Driver Blocklist, en liste over kendte sårbare drivere, som systemet nægter at indlæse.

Ifølge Ontinues test stopper hverken bloklisten eller HVCI den udgave af PDFWKRNL.sys, der bruges her. Det er bemærkelsesværdigt, fordi driveren har ligget katalogiseret i LOLDrivers-projektet, der samler netop den slags misbrugte drivere, siden marts 2026. Vi har kontrolleret status den 29. september 2026, og hullet er fortsat åbent.

Det kan ændre sig når som helst — en opdatering af bloklisten ville lukke netop denne vej. Men lige nu er det ikke en beskyttelse, man kan regne med i denne konkrete sag.

Hvad den stjæler

Når adgangen er på plads, opfører Lunex sig som en klassisk infostealer. Ifølge Ontinues analyse henter den gemte loginoplysninger fra Chrome, Edge, Brave, Yandex, Opera, Opera GX og Vivaldi, og går efter kryptopunge både som installerede programmer og som browserudvidelser — blandt andre Exodus, Electrum, Atomic Wallet, MetaMask, OKX og SafePal.

Derudover installerer den en ondsindet Chrome-udvidelse, der giver sig adgang til cookies, historik, bogmærker, faner og alle websider. Cookies er ofte det værste tab: en stjålet sessionscookie kan give adgang til en konto uden kodeord og uden totrinsgodkendelse, fordi den repræsenterer et login, der allerede er gennemført.

Spredningen foregår i Ukraine — ikke i Danmark

Her skal vi være præcise. Den kampagne, Ontinue har dokumenteret, rammer besøgende på kompromitterede ukrainske hjemmesider — blandt andet en hårklinik, en modelbutik, en boghandel og en autoforhandler. På de sider bliver der indsat en falsk CAPTCHA-side, som narrer den besøgende til selv at sætte en falsk MSI-installationsfil i gang. Målgruppen er ukrainsktalende brugere.

Der er ikke noget, der tyder på en dansk kampagne. Det er ikke en advarsel om, at danske hjemmesider er ramt.

Selve lokkemetoden kender vi til gengæld godt herhjemme. Det er ClickFix — mønstret, hvor en side foregiver at være en sikkerhedskontrol og får brugeren til selv at udføre det sidste skridt. Vi har beskrevet det både i en variant mod Mac, der gik efter Keychain og kryptopunge, og i falske CAPTCHA-sider, der installerede ransomware via hackede WordPress-sider. Metoden flytter sig mellem kampagner, lande og nyttelast — og det er netop derfor, den er værd at genkende.

Konklusion

Den danske relevans handler ikke om denne kampagne. Den handler om mekanismen. AMD-grafikkort sidder i et stort antal danske pc'er, sårbare drivere kan medbringes af angriberen uanset hvad du selv har installeret, og et sikkerhedsprodukt, der lyver om sin egen tilstand, er en principielt anderledes situation end et, der er slukket.

Det praktiske råd er uændret og kedeligt: hold dine drivere opdaterede, lad være med at køre installationsfiler, du er blevet bedt om at hente af en hjemmeside, og vær særligt skeptisk over for enhver side, der beder dig om selv at udføre et teknisk skridt for at "bevise, at du er et menneske". Rigtige CAPTCHA-kontroller beder dig aldrig om at køre noget på din computer.

Det, der skal følges, er om Microsoft føjer denne variant af PDFWKRNL.sys til bloklisten. Sker det, lukkes netop denne vej — og angriberne finder den næste signerede driver med et gammelt hul. Der er flere hundrede at vælge imellem.

BYOVDAMD driverCVE-2023-20598Lunex Stealerantivirusinfostealer

Flere fra Teknologi