Noticias de seguridad e inteligencia artificial

Descargas de software falsas · Por FireAI Security & Research Team · Publicado

Un instalador falso de LastPass Authenticator en GitHub carga un driver firmado que detiene 145 procesos de seguridad

Investigadores dicen que un repositorio falso de LastPass Authenticator aparece en buscadores e instala un driver de Windows que cierra herramientas de seguridad antes de robar contraseñas.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Una descarga falsa de LastPass Authenticator alojada en GitHub instala un driver de kernel de Windows que cierra el software de seguridad y después ejecuta un ladrón de contraseñas, según investigadores de LastPass y Delphos Labs, informó The Hacker News el 17 de septiembre. El reporte indica que ningún sistema de LastPass fue comprometido: los atacantes solo usaron el nombre.

Contexto

Los atacantes copian con frecuencia la apariencia de software conocido y se apoyan en los buscadores para llevar a la gente a la copia. Aquí el señuelo es un complemento de un gestor de contraseñas, una herramienta cuyos usuarios guardan muchos inicios de sesión, lo que aumenta el valor de cada víctima [1].

Lo que describe el reporte

El repositorio fraudulento de GitHub aparece en los primeros lugares de los resultados de búsqueda. Su botón de descarga pasa por varias páginas de GitHub hasta un servidor controlado por el atacante y entrega un archivo ZIP de entre 128 y 148 MB aproximadamente, inflado con datos basura, lo que según el reporte puede pasar desapercibido para los escáneres que limitan el tamaño de los archivos. Dentro hay una copia renombrada de una herramienta legítima de depuración de Microsoft y una biblioteca maliciosa que Windows carga en su lugar [1].

Después, el cargador se eleva a privilegios de SYSTEM mediante tres métodos distintos e instala un driver de kernel. El driver es un componente renombrado de un producto de cifrado de disco y lleva una firma de Microsoft fechada en marzo de 2023. Según el reporte, cierra 145 procesos de productos de seguridad desde dentro del kernel [1].

Con las defensas desactivadas, un programa ladrón recopila las credenciales guardadas de más de 20 navegadores, monederos de criptomonedas, sesiones de Discord, Steam y Telegram, y el Administrador de credenciales de Windows, las comprime y las envía al atacante. El reporte dice que el driver no tenía ninguna detección en VirusTotal cuando se revisó en agosto, y que los investigadores atribuyen el cargador a un crypter de pago con una confianza de moderada a alta [1].

Implicaciones para usuarios de Mac

Esta campaña está hecha para Windows: el driver, la herramienta de depuración y la escalada de privilegios son componentes de Windows. El reporte dice que los investigadores también vieron un segundo repositorio falso de una versión de LastPass para macOS, pero no establece si causó alguna infección [1].

Recomendaciones

  1. Descarga los gestores de contraseñas y sus complementos solo desde el sitio web del propio proveedor o desde una tienda de apps oficial, y escribe la dirección o guárdala en favoritos en lugar de seguir un resultado de búsqueda.
  2. Considera una señal de alerta un instalador muy grande para una utilidad pequeña.
  3. Si una computadora ejecutó este instalador, el reporte recomienda tratarla como comprometida a nivel de kernel: cambia las contraseñas guardadas desde otro dispositivo limpio y reinstala el sistema.
  4. Revisa la actividad reciente de inicio de sesión en las cuentas importantes.

Relevancia para FireAI

FireAI funciona solo en macOS y no protege equipos con Windows. En una Mac, el mismo señuelo terminaría igualmente con un programa ladrón enviando datos hacia fuera. Una app recién instalada sin regla provoca un aviso de conexión en el modo Alerta, y en el modo Paranoico se bloquean las apps sin firma. FireAI no juzga si una descarga es auténtica y no elimina nada que ya esté instalado.

Limitaciones

El reporte no revela cuántas personas descargaron el instalador, cuándo ocurrieron las infecciones ni quién opera la campaña. Sus afirmaciones sobre la ausencia de detecciones y la atribución del crypter provienen de los investigadores, no de pruebas independientes realizadas aquí.

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver