# Un instalador falso de LastPass Authenticator en GitHub carga un driver firmado que detiene 145 procesos de seguridad

> Investigadores dicen que un repositorio falso de LastPass Authenticator aparece en buscadores e instala un driver de Windows que cierra herramientas de seguridad antes de robar contraseñas.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es-mx/news/fake-lastpass-authenticator-github-windows-driver

Una descarga falsa de LastPass Authenticator alojada en GitHub instala un driver de kernel de Windows que cierra el software de seguridad y después ejecuta un ladrón de contraseñas, según investigadores de LastPass y Delphos Labs, [informó The Hacker News](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html) el 17 de septiembre. El reporte indica que ningún sistema de LastPass fue comprometido: los atacantes solo usaron el nombre.

## Contexto

Los atacantes copian con frecuencia la apariencia de software conocido y se apoyan en los buscadores para llevar a la gente a la copia. Aquí el señuelo es un complemento de un gestor de contraseñas, una herramienta cuyos usuarios guardan muchos inicios de sesión, lo que aumenta el valor de cada víctima [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Lo que describe el reporte

El repositorio fraudulento de GitHub aparece en los primeros lugares de los resultados de búsqueda. Su botón de descarga pasa por varias páginas de GitHub hasta un servidor controlado por el atacante y entrega un archivo ZIP de entre 128 y 148 MB aproximadamente, inflado con datos basura, lo que según el reporte puede pasar desapercibido para los escáneres que limitan el tamaño de los archivos. Dentro hay una copia renombrada de una herramienta legítima de depuración de Microsoft y una biblioteca maliciosa que Windows carga en su lugar [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Después, el cargador se eleva a privilegios de SYSTEM mediante tres métodos distintos e instala un driver de kernel. El driver es un componente renombrado de un producto de cifrado de disco y lleva una firma de Microsoft fechada en marzo de 2023. Según el reporte, cierra 145 procesos de productos de seguridad desde dentro del kernel [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Con las defensas desactivadas, un programa ladrón recopila las credenciales guardadas de más de 20 navegadores, monederos de criptomonedas, sesiones de Discord, Steam y Telegram, y el Administrador de credenciales de Windows, las comprime y las envía al atacante. El reporte dice que el driver no tenía ninguna detección en VirusTotal cuando se revisó en agosto, y que los investigadores atribuyen el cargador a un crypter de pago con una confianza de moderada a alta [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

> FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, bloquea las apps sin firma en el modo Paranoico y pregunta antes de que una app recién instalada se conecte. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para usuarios de Mac

Esta campaña está hecha para Windows: el driver, la herramienta de depuración y la escalada de privilegios son componentes de Windows. El reporte dice que los investigadores también vieron un segundo repositorio falso de una versión de LastPass para macOS, pero no establece si causó alguna infección [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Recomendaciones

1. Descarga los gestores de contraseñas y sus complementos solo desde el sitio web del propio proveedor o desde una tienda de apps oficial, y escribe la dirección o guárdala en favoritos en lugar de seguir un resultado de búsqueda.
2. Considera una señal de alerta un instalador muy grande para una utilidad pequeña.
3. Si una computadora ejecutó este instalador, el reporte recomienda tratarla como comprometida a nivel de kernel: cambia las contraseñas guardadas desde otro dispositivo limpio y reinstala el sistema.
4. Revisa la actividad reciente de inicio de sesión en las cuentas importantes.

## Relevancia para FireAI

FireAI funciona solo en macOS y no protege equipos con Windows. En una Mac, el mismo señuelo terminaría igualmente con un programa ladrón enviando datos hacia fuera. Una app recién instalada sin regla provoca un aviso de conexión en el modo Alerta, y en el [modo Paranoico](https://hisnlabs.com/es-mx/docs/security-modes) se bloquean las apps sin firma. FireAI no juzga si una descarga es auténtica y no elimina nada que ya esté instalado.

> Si descargaste algo que resultó ser una copia, FireAI muestra qué app se conecta primero hacia fuera. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

El reporte no revela cuántas personas descargaron el instalador, cuándo ocurrieron las infecciones ni quién opera la campaña. Sus afirmaciones sobre la ausencia de detecciones y la atribución del crypter provienen de los investigadores, no de pruebas independientes realizadas aquí.

Prueba [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download) gratis durante 17 días.

## Sources

- [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)
