أخبار الأمن والذكاء الاصطناعي

تنزيلات برمجيات مزيفة · بقلم FireAI Security & Research Team · نُشر في

مثبّت مزيف لـ LastPass Authenticator على GitHub يحمّل برنامج تشغيل موقّعًا يوقف 145 عملية أمنية

يقول باحثون إن مستودعًا مزيفًا لـ LastPass Authenticator يتصدّر نتائج البحث ويثبّت برنامج تشغيل لـ Windows ينهي أدوات الأمن قبل تشغيل أداة لسرقة كلمات المرور.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

قال باحثون من LastPass وDelphos Labs إن تنزيلًا مزيفًا لـ LastPass Authenticator مستضافًا على GitHub يثبّت برنامج تشغيل لنواة Windows ينهي برمجيات الأمن ثم يشغّل أداة لسرقة كلمات المرور، بحسب ما أوردته The Hacker News في 17 سبتمبر. ويذكر التقرير أن أي نظام لدى LastPass لم يُخترق: فالمهاجمون استخدموا الاسم فقط.

الخلفية

يقلّد المهاجمون بانتظام مظهر برمجيات معروفة ويعتمدون على محركات البحث لإرسال الناس إلى النسخة المقلّدة. والطُّعم هنا إضافة لمدير كلمات مرور، وهي أداة يحتفظ مستخدموها بعدد كبير من بيانات الدخول المخزّنة، مما يرفع قيمة كل ضحية [1].

ما يصفه التقرير

يحتل مستودع GitHub الاحتيالي مرتبة عالية في نتائج البحث. ويمرّ زر التنزيل فيه عبر عدة صفحات على GitHub إلى خادم يتحكم فيه المهاجم، ويسلّم ملف ZIP يتراوح حجمه بين 128 و148 ميغابايت تقريبًا، محشوًّا ببيانات عديمة القيمة، وهو ما يقول التقرير إنه قد يفلت من الماسحات التي تحدّ حجم الملفات. وفي داخله نسخة معاد تسميتها من أداة تصحيح أخطاء مشروعة من Microsoft ومكتبة خبيثة يحمّلها Windows بدلًا من المكتبة الأصلية [1].

ثم يرفع المحمِّل صلاحياته إلى مستوى SYSTEM عبر ثلاث طرق منفصلة ويثبّت برنامج تشغيل للنواة. وبرنامج التشغيل مكوّن معاد تسميته من منتج لتشفير الأقراص، ويحمل توقيعًا من Microsoft مؤرخًا في مارس 2023. وبحسب التقرير، ينهي 145 عملية لمنتجات أمنية من داخل النواة [1].

وبعد تعطيل الدفاعات، تجمع أداة السرقة بيانات الاعتماد المحفوظة من أكثر من 20 متصفحًا، ومحافظ العملات المشفّرة، وجلسات Discord وSteam وTelegram، ومدير بيانات الاعتماد في Windows، ثم تضغطها وترسلها إلى المهاجم. ويقول التقرير إن أي محرك على VirusTotal لم يرصد برنامج التشغيل حين فُحص في أغسطس، وإن الباحثين ينسبون المحمِّل إلى أداة تشفير مدفوعة (crypter) بثقة متوسطة إلى عالية [1].

دلالات ذلك على مستخدمي Mac

بُنيت هذه الحملة لنظام Windows: فبرنامج التشغيل وأداة تصحيح الأخطاء ورفع الصلاحيات كلها مكوّنات في Windows. ويقول التقرير إن الباحثين رصدوا أيضًا مستودعًا مزيفًا ثانيًا لنسخة macOS من LastPass، لكنه لا يثبت ما إذا كان قد تسبب في أي إصابات [1].

التوصيات

  1. نزّلوا مديري كلمات المرور وإضافاتهم من موقع المورّد نفسه أو من متجر تطبيقات رسمي فقط، واكتبوا العنوان أو احفظوه بدل اتباع نتيجة بحث.
  2. تعاملوا مع مثبّت ضخم جدًا لأداة صغيرة بوصفه علامة تحذير.
  3. إذا شُغّل هذا المثبّت على جهاز ما، فإن التقرير ينصح بمعاملته بوصفه مخترقًا على مستوى النواة: غيّروا كلمات المرور المحفوظة من جهاز آخر نظيف وأعيدوا بناء النظام.
  4. راجعوا نشاط تسجيل الدخول الأخير في الحسابات المهمة.

صلة ذلك بـ FireAI

يعمل FireAI على macOS فقط ولا يحمي أجهزة Windows. وعلى جهاز Mac، سينتهي الطُّعم نفسه بأداة سرقة ترسل البيانات إلى الخارج. والتطبيق المثبّت حديثًا الذي لا قاعدة له يستدعي طلب إذن بالاتصال في وضع «تنبيه»، وفي وضع «الحذر الشديد» تُحظر التطبيقات غير الموقّعة. ولا يحكم FireAI على أصالة التنزيل، ولا يزيل أي شيء مثبّت مسبقًا.

القيود

لا يكشف التقرير عدد من نزّلوا المثبّت، ولا موعد وقوع الإصابات، ولا الجهة التي تدير الحملة. وما يذكره عن عدم رصد أي محرك للملف وعن نسبة المحمِّل إلى أداة التشفير صادر عن الباحثين، لا عن اختبار مستقل هنا.

جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.

المصادر

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver