Neuigkeiten zu Sicherheit und KI

Gefälschte Software-Downloads · Von FireAI Security & Research Team · Veröffentlicht

Gefälschter LastPass-Authenticator-Installer auf GitHub lädt einen signierten Treiber, der 145 Sicherheitsprozesse beendet

Laut Forschern rankt ein gefälschtes LastPass-Authenticator-Repository in Suchergebnissen und installiert einen Windows-Treiber, der Sicherheitswerkzeuge vor einem Passwortdieb beendet.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Ein gefälschter Download des LastPass Authenticator auf GitHub installiert einen Windows-Kerneltreiber, der Sicherheitssoftware beendet und anschließend einen Passwortdieb ausführt, so Forscher von LastPass und Delphos Labs, wie The Hacker News am 17. September berichtete. Laut dem Bericht wurde kein System von LastPass kompromittiert: Die Angreifer nutzten nur den Namen.

Hintergrund

Angreifer kopieren regelmäßig das Erscheinungsbild bekannter Software und verlassen sich darauf, dass Suchmaschinen Menschen zur Kopie führen. Hier ist der Köder ein Zusatz für einen Passwortmanager, ein Werkzeug, dessen Nutzer viele gespeicherte Zugangsdaten besitzen, was den Wert jedes Opfers erhöht [1].

Was der Bericht beschreibt

Das betrügerische GitHub-Repository steht in Suchergebnissen weit oben. Sein Download-Button führt über mehrere GitHub-Seiten zu einem Server unter Kontrolle der Angreifer und liefert eine ZIP-Datei von etwa 128 bis 148 MB, die mit Datenmüll aufgebläht ist; laut Bericht kann sie so an Scannern vorbeikommen, die die Dateigröße begrenzen. Darin liegen eine umbenannte Kopie eines legitimen Debugging-Werkzeugs von Microsoft und eine bösartige Bibliothek, die Windows stattdessen lädt [1].

Der Loader verschafft sich dann über drei verschiedene Methoden SYSTEM-Rechte und installiert einen Kerneltreiber. Der Treiber ist eine umbenannte Komponente eines Produkts zur Festplattenverschlüsselung und trägt eine Microsoft-Signatur vom März 2023. Laut Bericht beendet er aus dem Kernel heraus 145 Prozesse von Sicherheitsprodukten [1].

Sind die Schutzmechanismen ausgeschaltet, sammelt ein Stealer gespeicherte Zugangsdaten aus mehr als 20 Browsern, Kryptowährungs-Wallets, Sitzungen von Discord, Steam und Telegram sowie aus der Windows-Anmeldeinformationsverwaltung, komprimiert sie und sendet sie an den Angreifer. Laut Bericht wurde der Treiber bei einer Prüfung im August von keinem Scanner auf VirusTotal erkannt, und die Forscher ordnen den Loader mit mittlerer bis hoher Sicherheit einem kostenpflichtigen Crypter zu [1].

Folgen für Mac-Nutzer

Diese Kampagne ist für Windows gebaut: Treiber, Debugging-Werkzeug und Rechteausweitung sind Windows-Komponenten. Laut Bericht sahen die Forscher auch ein zweites gefälschtes Repository für eine macOS-Version von LastPass, ob es Infektionen verursachte, ist jedoch nicht belegt [1].

Empfehlungen

  1. Passwortmanager und ihre Zusätze nur von der Website des Herstellers oder aus einem offiziellen App Store laden und die Adresse eintippen oder als Lesezeichen speichern, statt einem Suchergebnis zu folgen.
  2. Einen sehr großen Installer für ein kleines Hilfsprogramm als Warnsignal betrachten.
  3. Hat ein Rechner diesen Installer ausgeführt, rät der Bericht, ihn als auf Kernelebene kompromittiert zu behandeln: gespeicherte Passwörter von einem separaten, sauberen Gerät aus ändern und das System neu aufsetzen.
  4. Die jüngsten Anmeldeaktivitäten wichtiger Konten prüfen.

Bezug zu FireAI

FireAI läuft nur unter macOS und schützt keine Windows-Rechner. Auf einem Mac würde derselbe Köder dennoch damit enden, dass ein Stealer Daten nach außen sendet. Eine neu installierte App ohne Regel löst im Modus Warnung eine Verbindungsabfrage aus, und im Modus Paranoid werden nicht signierte Apps blockiert. FireAI beurteilt nicht, ob ein Download echt ist, und entfernt nichts, was bereits installiert ist.

Einschränkungen

Der Bericht nennt nicht, wie viele Menschen den Installer heruntergeladen haben, wann Infektionen stattfanden oder wer die Kampagne betreibt. Die Angaben zur fehlenden Erkennung auf VirusTotal und zur Zuordnung des Crypters stammen von den Forschern, nicht aus einer eigenen unabhängigen Prüfung.

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver