malware LastPass / Delphos Labs via The Hacker News

De faux installateurs LastPass Authenticator abusent d'un pilote signé Microsoft pour tuer l'EDR et déployer Rapuncel

Un faux LastPass Authenticator sur GitHub installe le pilote noyau signé Microsoft Alinubx.sys, qui tue 145 processus de sécurité avant l'exécution du voleur de mots de passe Rapuncel. LastPass et Delphos Labs confirment qu'aucun système LastPass n'a été compromis—les attaquants n'ont emprunté que la marque. La campagne mêle leurre SEO, DLL side-loading et BYOVD.

De faux installateurs LastPass Authenticator abusent d'un pilote signé Microsoft pour tuer l'EDR et déployer Rapuncel

Un installateur contrefait de LastPass Authenticator hébergé sur GitHub installe un pilote noyau Windows signé par Microsoft qui termine silencieusement les processus antivirus et de endpoint detection and response (EDR) avant qu'une charge utile voleuse de mots de passe ne s'exécute, ont rapporté des chercheurs de LastPass et Delphos Labs le 17 septembre 2026. The Hacker News et SecurityWeek ont relayé les conclusions cette semaine. LastPass a souligné qu'aucun de ses propres systèmes, services ou coffres clients n'avait été compromis—les attaquants n'ont emprunté que la marque. La campagne est un mélange typique d'optimisation pour les moteurs de recherche, de DLL side-loading et de bring your own vulnerable driver (BYOVD).

Les victimes qui recherchent des termes comme « LastPass Authenticator download » peuvent atterrir sur une fausse organisation GitHub (`github.com/LastPass-Authenticator`) qui imite une vraie page produit. Le véritable LastPass Authenticator n'est distribué que depuis lastpass.com et les boutiques d'applications officielles. Un clic sur téléchargement sur la page imposteur guide l'utilisateur à travers plusieurs écrans GitHub jusqu'à un serveur contrôlé par l'attaquant qui sert une archive ZIP rembourrée—148 Mo ou 127,9 Mo dans les échantillons observés—bourrée de fichiers inutiles pour que les analyseurs plafonnés en taille sautent l'analyse.

Du side-load au SYSTEM

À l'intérieur de l'archive se trouve une copie renommée de l'outil de débogage légitime de Microsoft `vsdbg.exe` à côté d'une `vsdbg.dll` malveillante. Lorsque le faux installateur s'exécute, Windows charge la DLL de l'attaquant depuis le même dossier. Le chargeur tente ensuite plusieurs chemins d'élévation de privilèges, atteint SYSTEM et installe un pilote noyau en tant que service. Les chercheurs ont nommé le pilote Alinubx.sys. Il porte une liste d'élimination de 145 noms de processus antivirus et de sécurité et termine chacun depuis le mode noyau—en dessous du niveau où les produits de sécurité en mode utilisateur peuvent se défendre.

Le pilote est une copie renommée de CcProtect.sys du produit chinois de chiffrement de disque CnCrypt, déjà catalogué sur LOLDrivers comme tueur de processus avec un code de preuve de concept public. Le renommage a fait chuter les détections VirusTotal de sept moteurs sur l'original connu à zéro sur le nouveau fichier lors d'une vérification en août. Point critique : ni l'original ni le pilote renommé n'apparaissaient sur la liste de blocage des pilotes vulnérables de Microsoft lorsque Delphos a vérifié le 20 août 2026. Les chercheurs ont noté que l'attestation via la chaîne Windows Hardware Compatibility Publisher prouve qu'un pilote a passé un pipeline de confiance—pas qu'il est sûr. La signature date de mars 2023, des années avant cette campagne.

Avec l'EDR aveuglé, le voleur—suivi par LastPass sous le nom Rapuncel et évalué avec une confiance modérée comme lié à la famille BoryptGrab—récolte les mots de passe de plus de deux douzaines de navigateurs, les fichiers de portefeuilles de cryptomonnaies, les sessions Discord, Steam et Telegram, le contenu du Gestionnaire d'informations d'identification Windows, et les fichiers dont les noms suggèrent des mots de passe, des graines ou du matériel de récupération. Pour Chrome et Edge, qui utilisent le chiffrement lié à l'application de Google, le voleur s'injecte dans le navigateur et demande au service propre du navigateur de déchiffrer les identifiants. Les données volées sont empaquetées dans un ZIP et exfiltrées vers l'infrastructure de l'attaquant. Delphos évalue avec une confiance élevée que le chargeur a été construit avec le crypteur commercial Cruciferra.

Persistance et abus de marque à grande échelle

Le pilote reste chargé après les redémarrages, tue à nouveau les outils de sécurité et relance le voleur—battant les produits mêmes qui nettoieraient normalement l'hôte. LastPass a déclaré que le serveur de l'attaquant impersonnait au moins 40 marques ; une page « macOS LastPass » presque identique a été retirée avant une analyse complète. Les faux dépôts GitHub livrant des voleurs ne sont pas nouveaux : Trend Micro a documenté BoryptGrab via ce schéma en mars, et Arctic Wolf a signalé près de 300 dépôts similaires en juillet.

Microsoft a indiqué à Delphos que le comportement du pilote ne répondait pas à sa définition d'une vulnérabilité dans un composant Microsoft et a orienté les chercheurs vers le canal de nomination de la liste de blocage. Au moment du rapport du 17 septembre, Alinubx.sys n'était toujours pas listé. Les défenseurs sont invités à chasser par lignée et comportement, pas par un seul nom de fichier.

Ce que victimes et défenseurs doivent faire maintenant

  • Si vous avez exécuté le faux installateur : traitez chaque mot de passe enregistré dans le navigateur, portefeuille crypto, session Discord/Steam/Telegram et secret du Gestionnaire d'informations d'identification sur ce PC comme volés. Réinitialisez les identifiants depuis un appareil propre ; reconstruisez la machine après un examen forensique au niveau noyau si possible.
  • Téléchargez les authentificateurs uniquement depuis les sites des éditeurs et les boutiques officielles—jamais depuis les résultats de recherche GitHub pour des applications MFA commerciales.
  • Chassez : le service `NvFsFilter` ; le pilote `C:\Windows\System32\drivers\nvfsflt64.sys` ; les chaînes de signataire « Henan Dafeng Software » ou « CnCrypt » ; le chemin de périphérique `\\.\Alinubx` ; le chargement d'un pilote suivi d'une terminaison massive de processus de sécurité.
  • Appliquez la liste de blocage des pilotes vulnérables de Microsoft et surveillez les nouveaux hachages BYOVD ; les tueurs renommés contournent les listes basées sur les hachages.
  • Entreprise : bloquez la fausse organisation GitHub et les domaines de téléchargement associés au proxy ; alertez sur les grands téléchargements ZIP associés à des motifs de side-load de `vsdbg.exe`.

Statut des preuves

  • Confirmé : Le rapport conjoint LastPass/Delphos documente leurre GitHub faux, pilote tueur BYOVD, comportement et persistance de Rapuncel ; LastPass confirme qu'aucune de ses infrastructures n'a été compromise.
  • Signalé : Couverture The Hacker News et SecurityWeek ; recherches antérieures Trend Micro et Arctic Wolf sur des campagnes de voleurs GitHub similaires.
  • Non confirmé : Nombre exact de victimes et si chaque marque impersonnée utilisait la même build Rapuncel.

En bref

  • De faux installateurs LastPass Authenticator sur GitHub déploient un pilote noyau signé par Microsoft qui tue 145 produits de sécurité, puis exécutent le voleur Rapuncel.
  • Renommer un tueur de processus CnCrypt connu a annulé les détections antivirus et a contourné la liste de blocage des pilotes vulnérables.
  • Quiconque a exécuté l'installateur doit réinitialiser les identifiants depuis un appareil propre et reconstruire le PC compromis ; les défenseurs doivent chasser le comportement BYOVD, pas un seul hachage.

Sources et références

← Toutes les actualités Outils