malware LastPass / Delphos Labs via The Hacker News

Falske LastPass Authenticator-installasjonsfiler misbruker Microsoft-signert driver for å drepe EDR og distribuere Rapuncel

En forfalsket LastPass Authenticator på GitHub installerer den Microsoft-signerte kjernedriveren Alinubx.sys, som dreper 145 sikkerhetsprosesser før passordstjeleren Rapuncel kjører. LastPass og Delphos Labs bekrefter at selskapets egne systemer ikke er brutt—angriperne lånte bare merkevaren. Kampanjen blander SEO-agn, DLL side-loading og BYOVD.

Falske LastPass Authenticator-installasjonsfiler misbruker Microsoft-signert driver for å drepe EDR og distribuere Rapuncel

En forfalsket LastPass Authenticator-installasjonsfil som ligger på GitHub installerer en Microsoft-signert Windows-kjernedriver som stille avslutter antivirus- og endpoint detection and response-prosesser (EDR) før en passordstjelende last kjører, rapporterte forskere ved LastPass og Delphos Labs 17. september 2026. The Hacker News og SecurityWeek har formidlet funnene denne uken. LastPass understreker at ingen av selskapets egne systemer, tjenester eller kundhvelv er kompromittert—angriperne lånte bare merkevaren. Kampanjen er en lærebok i blanding av søkemotoroptimalisering, DLL side-loading og bring your own vulnerable driver (BYOVD).

Ofre som søker etter fraser som "LastPass Authenticator download" kan lande på en falsk GitHub-organisasjon (`github.com/LastPass-Authenticator`) som etterligner en ekte produktside. Den ekte LastPass Authenticator distribueres bare fra lastpass.com og offisielle appbutikker. Et klikk på nedlasting på bedragersiden leder brukeren gjennom flere GitHub-skjermer til en angriperkontrollert server som serverer et oppblåst ZIP-arkiv—148 MB eller 127,9 MB i observerte prøver—fylt med søppelfiler slik at størrelsesbegrensede skannere hopper over analysen.

Fra side-load til SYSTEM

Inni arkivet ligger en omdøpt kopi av Microsofts legitime feilsøkingsverktøy `vsdbg.exe` ved siden av en skadelig `vsdbg.dll`. Når den falske installasjonsfilen kjører, laster Windows angriperens DLL fra samme mappe. Lasteren forsøker deretter flere privilege-elevation-stier, når SYSTEM og installerer en kjernedriver som tjeneste. Forskerne navnga driveren Alinubx.sys. Den bærer en kill-liste med 145 antivirus- og sikkerhetsprosessnavn og avslutter hver enkelt fra kjernemodus—under nivået der sikkerhetsprodukter i brukermodus kan forsvare seg.

Driveren er en omdøpt kopi av CcProtect.sys fra det kinesiske diskkrypteringsproduktet CnCrypt, allerede katalogisert på LOLDrivers som prosessdreper med offentlig proof-of-concept-kode. Omdøpingen senket VirusTotal-deteksjonene fra sju motorer på det kjente originalet til null på den nye filen ved sjekk i august. Avgjørende: verken originalet eller den omdøpte driveren sto på Microsofts blokkeringsliste for sårbare drivere da Delphos sjekket 20. august 2026. Forskerne bemerket at attestering via Windows Hardware Compatibility Publisher-kjeden beviser at en driver har passert en tillitspipeline—ikke at den er trygg. Signeringen dateres til mars 2023, år før denne kampanjen.

Når EDR er blind, høster stjeleren—sporet av LastPass som Rapuncel og vurdert med moderat tillit som relatert til BoryptGrab-familien—passord fra mer enn to dusin nettlesere, kryptovalutalommebokfiler, Discord-, Steam- og Telegram-sesjoner, innhold i Windows Credential Manager samt filer hvis navn antyder passord, frø eller gjenopprettingsmateriale. For Chrome og Edge, som bruker Googles app-bundet kryptering, injiserer stjeleren i nettleseren og ber nettleserens egen tjeneste om å dekryptere påloggingsdata. Stjålne data pakkes i en ZIP og eksfiltreres til angriperens infrastruktur. Delphos vurderer med høy tillit at lasteren er bygget med den kommersielle Cruciferra-kryptereren.

Persistens og merkevaremisbruk i stor skala

Driveren forblir lastet over omstarter, dreper sikkerhetsverktøy på nytt og starter stjeleren igjen—noe som beseirer nettopp de produktene som normalt ville rense verten. LastPass sa at angriperserveren etterlignet minst 40 merkevarer; en nesten identisk falsk "macOS LastPass"-side ble tatt ned før full analyse. Falske GitHub-repositorier som leverer stjelere er ikke nye: Trend Micro dokumenterte BoryptGrab via dette mønsteret i mars, og Arctic Wolf rapporterte nesten 300 lignende repositorier i juli.

Microsoft fortalte Delphos at driverens atferd ikke møtte selskapets definisjon av en sårbarhet i en Microsoft-komponent og viste forskerne til kanalen for blokkeringslistenominering. Per rapporten 17. september var Alinubx.sys fortsatt ikke listet. Forsvarere oppfordres til å jakte på herkomst og atferd, ikke ett enkelt filnavn.

Hva ofre og forsvarere bør gjøre nå

  • Hvis du kjørte den falske installasjonsfilen: behandle hvert nettleserlagret passord, kryptolommebok, Discord-/Steam-/Telegram-sesjon og Credential Manager-hemmelighet på den PC-en som stjålet. Tilbakestill påloggingsdata fra en ren enhet; bygg om maskinen etter kjernenivåforensisk gjennomgang der det er mulig.
  • Last ned autentiseringsapper bare fra leverandørsider og offisielle butikker—aldri fra GitHub-søkeresultater for kommersielle MFA-apper.
  • Jakt etter: tjenesten `NvFsFilter`; driveren `C:\Windows\System32\drivers\nvfsflt64.sys`; signerstrenger "Henan Dafeng Software" eller "CnCrypt"; enhetssti `\\.\Alinubx`; driverlasting fulgt av masseavslutning av sikkerhetsprosesser.
  • Aktiver Microsofts blokkeringsliste for sårbare drivere og overvåk nye BYOVD-hasher; omdøpte drepere omgår hashbaserte lister.
  • Bedrift: blokker den falske GitHub-organisasjonen og relaterte nedlastingsdomener i proxyen; varsle ved store ZIP-nedlastinger kombinert med `vsdbg.exe`-side-load-mønstre.

Kildestatus

  • Bekreftet: Felles LastPass/Delphos-rapport dokumenterer det falske GitHub-agnet, BYOVD-dreperdriveren, Rapuncels atferd og persistens; LastPass bekrefter at egen infrastruktur ikke er brutt.
  • Rapportert: The Hacker News og SecurityWeek; tidligere forskning fra Trend Micro og Arctic Wolf om lignende GitHub-stjelerkampanjer.
  • Ubekreftet: Eksakte offerantall og om hvert etterlignet merke brukte identisk Rapuncel-bygg.

Kort sagt

  • Falske LastPass Authenticator-installasjonsfiler på GitHub distribuerer en Microsoft-signert kjernedriver som dreper 145 sikkerhetsprodukter og kjører deretter Rapuncel-stjeleren.
  • Omdøping av en kjent CnCrypt-prosessdreper nullstilte antivirusdeteksjoner og smatt forbi blokkeringslisten for sårbare drivere.
  • Den som kjørte installasjonsfilen bør tilbakestille påloggingsdata fra en ren enhet og bygge om den kompromitterte PC-en; forsvarere bør jakte BYOVD-atferd, ikke én hash.

Kilder og referanser

← Alle nyheter Verktøy