malware LastPass / Delphos Labs via The Hacker News

Falske LastPass Authenticator-installationsfiler misbruger Microsoft-signeret driver til at dræbe EDR og distribuere Rapuncel

En forfalsket LastPass Authenticator på GitHub installerer den Microsoft-signerede kernedriver Alinubx.sys, der dræber 145 sikkerhedsprocesser, før adgangskodestyjleren Rapuncel kører. LastPass og Delphos Labs bekræfter, at virksomhedens egne systemer ikke er brudt—angriberne lånte kun mærket. Kampagnen blander SEO-agn, DLL side-loading og BYOVD.

Falske LastPass Authenticator-installationsfiler misbruger Microsoft-signeret driver til at dræbe EDR og distribuere Rapuncel

En forfalsket LastPass Authenticator-installationsfil på GitHub installerer en Microsoft-signeret Windows-kernedriver, der stille afslutter antivirus- og endpoint detection and response-processer (EDR), før en adgangskodestyjende last kører, rapporterede forskere hos LastPass og Delphos Labs den 17. september 2026. The Hacker News og SecurityWeek har formidlet fundene i denne uge. LastPass understreger, at ingen af virksomhedens egne systemer, tjenester eller kundebokse er kompromitteret—angriberne lånte kun mærket. Kampagnen er en lærebog i blanding af søgemaskineoptimering, DLL side-loading og bring your own vulnerable driver (BYOVD).

Ofre, der søger efter fraser som "LastPass Authenticator download", kan lande på en falsk GitHub-organisation (`github.com/LastPass-Authenticator`), der efterligner en ægte produktside. Den ægte LastPass Authenticator distribueres kun fra lastpass.com og officielle appbutikker. Et klik på download på bedragersiden fører brugeren gennem flere GitHub-skærme til en angriberkontrolleret server, der serverer et oppustet ZIP-arkiv—148 MB eller 127,9 MB i observerede prøver—fyldt med junkfiler, så størrelsesbegrænsede scannere springer analysen over.

Fra side-load til SYSTEM

Inde i arkivet ligger en omdøbt kopi af Microsofts legitime fejlfindingsværktøj `vsdbg.exe` ved siden af en ondsindet `vsdbg.dll`. Når den falske installationsfil kører, indlæser Windows angriberens DLL fra samme mappe. Loaderen forsøger derefter flere privilege-elevation-stier, når SYSTEM og installerer en kernedriver som tjeneste. Forskerne navngav driveren Alinubx.sys. Den bærer en kill-liste med 145 antivirus- og sikkerhedsprocesnavne og afslutter hver enkelt fra kernetilstand—under det niveau, hvor sikkerhedsprodukter i brugertilstand kan forsvare sig.

Driveren er en omdøbt kopi af CcProtect.sys fra det kinesiske diskkrypteringsprodukt CnCrypt, allerede katalogiseret på LOLDrivers som procesdræber med offentlig proof-of-concept-kode. Omdøbningen sænkede VirusTotal-detektionerne fra syv motorer på det kendte original til nul på den nye fil ved kontrol i august. Afgørende: hverken originalet eller den omdøbte driver stod på Microsofts blokliste for sårbare drivere, da Delphos tjekkede den 20. august 2026. Forskerne bemærkede, at attestering via Windows Hardware Compatibility Publisher-kæden beviser, at en driver har passeret en tillidspipeline—ikke at den er sikker. Signeringen dateres til marts 2023, år før denne kampagne.

Når EDR er blind, høster stjæleren—sporet af LastPass som Rapuncel og vurderet med moderat tillid som relateret til BoryptGrab-familien—adgangskoder fra mere end to dusin browsere, kryptovalutalommebogsfiler, Discord-, Steam- og Telegram-sessioner, indhold i Windows Credential Manager samt filer, hvis navne antyder adgangskoder, frø eller gendannelsesmateriale. For Chrome og Edge, der bruger Googles app-bundet kryptering, injicerer stjæleren i browseren og beder browserens egen tjeneste om at dekryptere legitimationsoplysninger. Stjålne data pakkes i en ZIP og eksfiltreres til angriberens infrastruktur. Delphos vurderer med høj tillid, at loaderen er bygget med den kommercielle Cruciferra-crypter.

Persistens og brandmisbrug i stor skala

Driveren forbliver indlæst over genstarter, dræber sikkerhedsværktøjer igen og genstarter stjæleren—hvilket besejrer netop de produkter, der normalt ville rense værten. LastPass sagde, at angriberserveren efterlignede mindst 40 mærker; en næsten identisk falsk "macOS LastPass"-side blev taget ned før fuld analyse. Falske GitHub-repositorier, der leverer stjælere, er ikke nye: Trend Micro dokumenterede BoryptGrab via dette mønster i marts, og Arctic Wolf rapporterede næsten 300 lignende repositorier i juli.

Microsoft fortalte Delphos, at driverens adfærd ikke opfyldte virksomhedens definition af en sårbarhed i en Microsoft-komponent og henviste forskerne til kanalen for bloklistenominering. Per rapporten den 17. september var Alinubx.sys stadig ikke listet. Forsvarere opfordres til at jage efter herkomst og adfærd, ikke et enkelt filnavn.

Hvad ofre og forsvarere bør gøre nu

  • Hvis du kørte den falske installationsfil: behandl hver browsergemt adgangskode, kryptolommebog, Discord-/Steam-/Telegram-session og Credential Manager-hemmelighed på den PC som stjålet. Nulstil legitimationsoplysninger fra en ren enhed; genopbyg maskinen efter kernniveau-forensisk gennemgang, hvor det er muligt.
  • Download autentiseringsapps kun fra leverandørsider og officielle butikker—aldrig fra GitHub-søgeresultater for kommercielle MFA-apps.
  • Jagt efter: tjenesten `NvFsFilter`; driveren `C:\Windows\System32\drivers\nvfsflt64.sys`; signerstrenge "Henan Dafeng Software" eller "CnCrypt"; enhedssti `\\.\Alinubx`; driverindlæsning fulgt af masseafslutning af sikkerhedsprocesser.
  • Aktiver Microsofts blokliste for sårbare drivere og overvåg nye BYOVD-hasher; omdøbte dræbere omgår hashbaserede lister.
  • Virksomhed: blokér den falske GitHub-organisation og relaterede downloaddomæner i proxyen; alarmér ved store ZIP-downloads kombineret med `vsdbg.exe`-side-load-mønstre.

Kildestatus

  • Bekræftet: Fælles LastPass/Delphos-rapport dokumenterer det falske GitHub-agn, BYOVD-dræberdriveren, Rapuncels adfærd og persistens; LastPass bekræfter, at egen infrastruktur ikke er brudt.
  • Rapporteret: The Hacker News og SecurityWeek; tidligere forskning fra Trend Micro og Arctic Wolf om lignende GitHub-stjælerkampagner.
  • Ubekræftet: Eksakte offerantal og om hvert efterlignet mærke brugte identisk Rapuncel-build.

Kort sagt

  • Falske LastPass Authenticator-installationsfiler på GitHub distribuerer en Microsoft-signeret kernedriver, der dræber 145 sikkerhedsprodukter, og kører derefter Rapuncel-stjæleren.
  • Omdøbning af en kendt CnCrypt-procesdræber nulstillede antivirusdetektioner og smuttede forbi bloklisten for sårbare drivere.
  • Den, der kørte installationsfilen, bør nulstille legitimationsoplysninger fra en ren enhed og genopbygge den kompromitterede PC; forsvarere bør jage BYOVD-adfærd, ikke én hash.

Kilder og referencer

← Alle nyheder Værktøjer