En förfalskad LastPass Authenticator-installerare som ligger på GitHub installerar en Microsoft-signerad Windows-kärndrivrutin som tyst avslutar antivirus- och endpoint detection and response-processer (EDR) innan en lösenordsstjälande last körs, rapporterade forskare vid LastPass och Delphos Labs den 17 september 2026. The Hacker News och SecurityWeek har under veckan spridit fynden. LastPass understryker att ingen av företagets egna system, tjänster eller kundvalv har komprometterats—angriparna lånade bara varumärket. Kampanjen är en typbok i blandning av sökmotoroptimering, DLL side-loading och bring your own vulnerable driver (BYOVD).
Offer som söker efter fraser som "LastPass Authenticator download" kan landa på en falsk GitHub-organisation (`github.com/LastPass-Authenticator`) som härmar en riktig produktsida. Den äkta LastPass Authenticator distribueras endast från lastpass.com och officiella appbutiker. Ett klick på nedladdning på bedrägersidan leder användaren genom flera GitHub-skärmar till en angriparkontrollerad server som serverar ett uppblåst ZIP-arkiv—148 MB eller 127,9 MB i observerade prover—fyllt med skräpfiler så att storleksbegränsade skanners hoppar över analysen.
Från side-load till SYSTEM
Inuti arkivet ligger en omdöpt kopia av Microsofts legitima felsökningsverktyg `vsdbg.exe` bredvid en skadlig `vsdbg.dll`. När den falska installeraren körs laddar Windows angriparens DLL från samma mapp. Laddaren försöker sedan flera privilegiehöjningsvägar, når SYSTEM och installerar en kärndrivrutin som tjänst. Forskarna namngav drivrutinen Alinubx.sys. Den bär en kill-lista med 145 antivirus- och säkerhetsprocessnamn och avslutar var och en från kärnläge—under den nivå där användarläges-säkerhetsprodukter kan försvara sig.
Drivrutinen är en omdöpt kopia av CcProtect.sys från den kinesiska diskkrypteringsprodukten CnCrypt, redan katalogiserad på LOLDrivers som processdödare med offentlig proof-of-concept-kod. Omdöpningen sänkte VirusTotal-detektionerna från sju motorer på det kända originalet till noll på den nya filen vid kontroll i augusti. Avgörande: varken originalet eller den omdöpta drivrutinen fanns på Microsofts blocklista för sårbara drivrutiner när Delphos kontrollerade den 20 augusti 2026. Forskarna noterade att attestering via Windows Hardware Compatibility Publisher-kedjan bevisar att en drivrutin passerat en tillförlitlighetspipeline—inte att den är säker. Signeringen daterades till mars 2023, år före denna kampanj.
När EDR är blint skördar stöldverktyget—spårat av LastPass som Rapuncel och bedömt med måttlig tillförsikt som relaterat till BoryptGrab-familjen—lösenord från mer än två dussin webbläsare, kryptovalutalommeboksfiler, Discord-, Steam- och Telegram-sessioner, innehåll i Windows Credential Manager samt filer vars namn antyder lösenord, frön eller återställningsmaterial. För Chrome och Edge, som använder Googles app-bundet kryptering, injicerar stöldverktyget i webbläsaren och ber webbläsarens egen tjänst att dekryptera autentiseringsuppgifter. Stulen data packas i en ZIP och exfiltreras till angriparens infrastruktur. Delphos bedömer med hög tillförsikt att laddaren byggts med den kommersiella Cruciferra-krypteraren.
Persistens och varumärkesmissbruk i stor skala
Drivrutinen förblir laddad över omstarter, dödar säkerhetsverktyg på nytt och startar om stöldverktyget—vilket besegrar just de produkter som normalt skulle rensa värden. LastPass uppgav att angriparservern imiterade minst 40 varumärken; en nästan identisk falsk "macOS LastPass"-sida togs ner före full analys. Falska GitHub-repositorier som levererar stöldverktyg är inte nytt: Trend Micro dokumenterade BoryptGrab via detta mönster i mars, och Arctic Wolf rapporterade nästan 300 liknande repositorier i juli.
Microsoft meddelade Delphos att drivrutinens beteende inte uppfyllde bolagets definition av en sårbarhet i en Microsoft-komponent och hänvisade forskarna till kanalen för blocklistnominering. Per rapporten den 17 september fanns Alinubx.sys fortfarande inte listad. Försvarare uppmanas att jaga efter härkomst och beteende, inte ett enskilt filnamn.
Vad offer och försvarare bör göra nu
- Om du körde den falska installeraren: behandla varje webbläsarsparat lösenord, kryptoplånbok, Discord-/Steam-/Telegram-session och Credential Manager-hemlighet på den datorn som stulen. Återställ autentiseringsuppgifter från en ren enhet; bygg om maskinen efter kärnnivåforensisk granskning där det är möjligt.
- Ladda ner autentiseringsappar endast från leverantörssajter och officiella butiker—aldrig från GitHub-sökresultat för kommersiella MFA-appar.
- Jaga efter: tjänsten `NvFsFilter`; drivrutinen `C:\Windows\System32\drivers\nvfsflt64.sys`; signersträngar "Henan Dafeng Software" eller "CnCrypt"; enhetssökväg `\\.\Alinubx`; drivrutinsladdning följt av massavslutning av säkerhetsprocesser.
- Aktivera Microsofts blocklista för sårbara drivrutiner och övervaka nya BYOVD-hashar; omdöpta mördare kringgår hashbaserade listor.
- Företag: blockera den falska GitHub-organisationen och relaterade nedladdningsdomäner i proxyn; larma vid stora ZIP-nedladdningar i kombination med `vsdbg.exe`-side-load-mönster.
Källstatus
- Bekräftat: Gemensam LastPass/Delphos-rapport dokumenterar det falska GitHub-betet, BYOVD-dödardrivrutinen, Rapuncels beteende och persistens; LastPass bekräftar att den egna infrastrukturen inte brutits.
- Rapporterat: The Hacker News och SecurityWeek; tidigare forskning från Trend Micro och Arctic Wolf om liknande GitHub-stöldkampanjer.
- Obekräftat: Exakta offerantal och om varje imiterat varumärke använde identisk Rapuncel-byggnad.
Kort sagt
- Falska LastPass Authenticator-installerare på GitHub distribuerar en Microsoft-signerad kärndrivrutin som dödar 145 säkerhetsprodukter och kör sedan Rapuncel-stöldverktyget.
- Omdöpning av en känd CnCrypt-processdödare nollställde antivirusdetektioner och smet förbi blocklistan för sårbara drivrutiner.
- Den som körde installeraren bör återställa autentiseringsuppgifter från en ren enhet och bygga om den komprometterade datorn; försvarare bör jaga BYOVD-beteende, inte en enda hash.