malware LastPass / Delphos Labs via The Hacker News

Väärennetyt LastPass Authenticator -asennusohjelmat väärinkäyttävät Microsoftin allekirjoittamaa ajuria tappamaan EDR:n ja levittämään Rapuncelin

GitHubissa oleva väärennetty LastPass Authenticator asentaa Microsoftin allekirjoittaman ydinajurin Alinubx.sys, joka tappaa 145 turvallisuusprosessia ennen Rapuncel-salasanavarkaan ajoa. LastPass ja Delphos Labs vahvistavat, ettei LastPassin omia järjestelmiä murrettu—hyökkääjät lainasivat vain brändiä. Kampanja yhdistää SEO-syötin, DLL-sivulatauksen ja BYOVD:n.

Väärennetyt LastPass Authenticator -asennusohjelmat väärinkäyttävät Microsoftin allekirjoittamaa ajuria tappamaan EDR:n ja levittämään Rapuncelin

GitHubissa isännöity väärennetty LastPass Authenticator -asennusohjelma asentaa Microsoftin allekirjoittaman Windows-ydinajurin, joka hiljaa lopettaa antivirus- ja endpoint detection and response-prosessit (EDR) ennen salasanavarkaan kuorman suorittamista, LastPassin ja Delphos Labsin tutkijat raportoivat 17. syyskuuta 2026. The Hacker News ja SecurityWeek levittivät löydöksiä tällä viikolla. LastPass korosti, ettei sen omia järjestelmiä, palveluita tai asiakasholveja murrettu—hyökkääjät lainasivat vain brändiä. Kampanja on oppikirjaesimerkki hakukoneoptimoinnin, DLL side-loading-tekniikan ja bring your own vulnerable driver (BYOVD) -tradecraftin yhdistelmästä.

Uhrit, jotka hakevat esimerkiksi "LastPass Authenticator download", voivat päätyä väärennettyyn GitHub-organisaatioon (`github.com/LastPass-Authenticator`), joka jäljittelee aitoa tuotesivua. Aito LastPass Authenticator jaetaan vain lastpass.comista ja virallisista sovelluskaupoista. Latauspainikkeen klikkaus huijaussivulla kuljettaa käyttäjän useiden GitHub-näyttöjen kautta hyökkääjän hallitsemalle palvelimelle, joka tarjoaa pehmustetun ZIP-arkiston—148 Mt tai 127,9 Mt havaituissa näytteissä—täytettynä roskatiedostoilla, jotta kokorajoitetut skannerit ohittavat analyysin.

Sivulatauksesta SYSTEM-tasolle

Arkiston sisällä on uudelleennimetty kopio Microsoftin laillisesta virheenkorjaustyökalusta `vsdbg.exe` haitallisen `vsdbg.dll`-kirjaston vieressä. Kun väärennetty asennusohjelma ajetaan, Windows lataa hyökkääjän DLL:n samasta kansiosta. Lataaja yrittää sitten useita oikeuksien korotuspolkuja, saavuttaa SYSTEM-tason ja asentaa ydinajurin palveluna. Tutkijat nimesivät ajurin Alinubx.sys. Se sisältää 145 antivirus- ja turvallisuusprosessinimen tappolistan ja lopettaa ne ydinmoodista—tasolta, jolla käyttäjätilan turvallisuustuotteet eivät voi puolustautua.

Ajuri on uudelleennimetty kopio kiinalaisen levy salaus tuotteen CnCryptin CcProtect.sys-ajurista, joka on jo katalogoitu LOLDriversissa prosessitappajaksi julkisella proof-of-concept-koodilla. Uudelleennimeäminen laski VirusTotal-havainnot seitsemästä moottorista tunnetussa alkuperäisessä nollaan uudessa tiedostossa elokuun tarkastuksessa. Kriittisesti: ei alkuperäinen eikä uudelleennimetty ajuri ollut Microsoftin haavoittuvien ajureiden estolistalla, kun Delphos tarkisti 20. elokuuta 2026. Tutkijat totesivat, että Windows Hardware Compatibility Publisher -ketjun kautta tapahtuva todistus osoittaa ajurin läpäisseen luottamusputken—ei sitä, että se olisi turvallinen. Allekirjoitus ajoittui maaliskuuhun 2023, vuosiin ennen tätä kampanjaa.

Kun EDR on sokea, varas—jota LastPass seuraa nimellä Rapuncel ja jonka arvioidaan kohtalaisella varmuudella liittyvän BoryptGrab-perheeseen—kerää salasanoja yli kahdesta tusinasta selaimesta, kryptovaluuttalompakkotiedostoista, Discord-, Steam- ja Telegram-istunnoista, Windows Credential Managerin sisällöstä sekä tiedostoista, joiden nimet viittaavat salasanoihin, siemeniin tai palautusmateriaaliin. Chromelle ja Edgelle, jotka käyttävät Googlen sovellusidottua salausta, varas injektoi selaimeen ja pyytää selaimen omaa palvelua purkamaan tunnistetiedot. Varastettu data pakataan ZIP-tiedostoon ja exfiltrataan hyökkääjän infrastruktuuriin. Delphos arvioi korkealla varmuudella, että lataaja on rakennettu kaupallisella Cruciferra-crypterillä.

Pysyvyys ja brändiväärinkäyttö laajassa mittakaavassa

Ajuri pysyy ladattuna uudelleenkäynnistysten yli, tappaa turvallisuustyökalut uudelleen ja käynnistää varkaan uudelleen—voittaa juuri ne tuotteet, jotka normaalisti puhdistaisivat isännän. LastPass kertoi, että hyökkääjän palvelin jäljitteli vähintään 40 brändiä; lähes identtinen väärennetty "macOS LastPass" -sivu poistettiin ennen täyttä analyysiä. Väärennetyt GitHub-repositoriot, jotka toimittavat varaita, eivät ole uusia: Trend Micro dokumentoi BoryptGrabin tämän kaavan kautta maaliskuussa, ja Arctic Wolf raportoi lähes 300 vastaavaa repositoriota heinäkuussa.

Microsoft kertoi Delphokselle, ettei ajurin käyttäytyminen täyttänyt yrityksen määritelmää haavoittuvuudesta Microsoft-komponentissa, ja ohjasi tutkijat estolistan nimeämiskanavaan. 17. syyskuuta raportin mukaan Alinubx.sys ei ollut vielä listalla. Puolustajia kehotetaan metsästämään sukulinjan ja käyttäytymisen perusteella, ei yhden tiedostonimen perusteella.

Mitä uhrien ja puolustajien tulisi tehdä nyt

  • Jos ajoit väärennetyn asennusohjelman: käsittele jokainen selaimeen tallennettu salasana, kryptolompakko, Discord-/Steam-/Telegram-istunto ja Credential Manager -salaisuus kyseisellä tietokoneella varastettuna. Nollaa tunnistetiedot puhtaalta laitteelta; rakenna kone uudelleen ydintason forensisen tarkastuksen jälkeen mahdollisuuksien mukaan.
  • Lataa autentikointisovelluksia vain toimittajien sivustoilta ja virallisista kaupoista—älä koskaan GitHub-hakutuloksista kaupallisille MFA-sovelluksille.
  • Metsästä: palvelu `NvFsFilter`; ajuri `C:\Windows\System32\drivers\nvfsflt64.sys`; allekirjoittajamerkkijonot "Henan Dafeng Software" tai "CnCrypt"; laitepolku `\\.\Alinubx`; ajurin lataus, jota seuraa turvallisuusprosessien massalopetus.
  • Ota käyttöön Microsoftin haavoittuvien ajureiden estolista ja valvo uusia BYOVD-tiivisteitä; uudelleennimetyt tappajat kiertävät tiivistepohjaiset listat.
  • Yritys: estä väärennetty GitHub-organisaatio ja liittyvät latausdomainit proxyssa; hälytä suurista ZIP-latauksista yhdistettynä `vsdbg.exe`-sivulatauskuvioihin.

Näyttöstatus

  • Vahvistettu: Yhteinen LastPass/Delphos-raportti dokumentoi väärennetyn GitHub-syötin, BYOVD-tappaja-ajurin, Rapuncelin käyttäytymisen ja pysyvyyden; LastPass vahvistaa, ettei omaa infrastruktuuria murrettu.
  • Raportoitu: The Hacker News ja SecurityWeek; aiempi Trend Micron ja Arctic Wolfin tutkimus vastaavista GitHub-varaskampanjoista.
  • Vahvistamaton: Tarkat uhrien määrät ja käyttikö jokainen jäljitelty brändi identtistä Rapuncel-koontia.

Lyhyesti

  • Väärennetyt LastPass Authenticator -asennusohjelmat GitHubissa jakelevat Microsoftin allekirjoittaman ydinajurin, joka tappaa 145 turvallisuustuotetta, ja ajavat sitten Rapuncel-varkaan.
  • Tunnetun CnCrypt-prosessitappajan uudelleennimeäminen nollasi antivirus­havainnot ja lipui haavoittuvien ajureiden estolistan ohi.
  • Asennusohjelman ajanut tulee nollata tunnistetiedot puhtaalta laitteelta ja rakentaa kompromittoitu PC uudelleen; puolustajien tulee metsästää BYOVD-käyttäytymistä, ei yhtä tiivistettä.

Lähteet ja viitteet

← Kaikki uutiset Työkalut