Una falsa descarga de LastPass Authenticator alojada en GitHub instala un controlador del kernel de Windows que cierra el software de seguridad y después ejecuta un ladrón de contraseñas, según investigadores de LastPass y Delphos Labs, informó The Hacker News el 17 de septiembre. El informe indica que no se comprometió ningún sistema de LastPass: los atacantes solo usaron el nombre.
Contexto
Los atacantes copian con frecuencia el aspecto de programas conocidos y confían en que los buscadores lleven a la gente hasta la copia. En este caso, el señuelo es un complemento de un gestor de contraseñas, una herramienta cuyos usuarios guardan muchos inicios de sesión, lo que aumenta el valor de cada víctima [1].
Lo que describe el informe
El repositorio fraudulento de GitHub aparece en posiciones altas de los resultados de búsqueda. Su botón de descarga pasa por varias páginas de GitHub hasta un servidor controlado por el atacante y entrega un archivo ZIP de entre 128 y 148 MB aproximadamente, relleno de datos basura, lo que según el informe le permite eludir los analizadores que limitan el tamaño de los archivos. Dentro hay una copia renombrada de una herramienta de depuración legítima de Microsoft y una biblioteca maliciosa que Windows carga en su lugar [1].
A continuación, el cargador se eleva a privilegios de SYSTEM mediante tres métodos distintos e instala un controlador del kernel. El controlador es un componente renombrado de un producto de cifrado de disco y lleva una firma de Microsoft fechada en marzo de 2023. Según el informe, cierra 145 procesos de productos de seguridad desde dentro del kernel [1].
Con las defensas desactivadas, un ladrón de información recoge las credenciales guardadas de más de 20 navegadores, monederos de criptomonedas, sesiones de Discord, Steam y Telegram, y el Administrador de credenciales de Windows, las comprime y las envía al atacante. El informe indica que el controlador no tenía ninguna detección en VirusTotal cuando se comprobó en agosto, y que los investigadores atribuyen el cargador, con una confianza de moderada a alta, a un servicio de cifrado de pago (crypter) [1].
Implicaciones para los usuarios de Mac
Esta campaña está diseñada para Windows: el controlador, la herramienta de depuración y la escalada de privilegios son componentes de Windows. El informe indica que los investigadores también vieron un segundo repositorio falso de una versión de LastPass para macOS, pero no establece si provocó alguna infección [1].
Recomendaciones
- Descargue los gestores de contraseñas y sus complementos solo desde el sitio web del propio fabricante o desde una tienda de apps oficial, y escriba la dirección o guárdela en favoritos en lugar de seguir un resultado de búsqueda.
- Considere una señal de alarma un instalador muy grande para una utilidad pequeña.
- Si un equipo ejecutó este instalador, el informe aconseja considerarlo comprometido a nivel de kernel: cambie las contraseñas guardadas desde otro dispositivo limpio y reinstale el sistema.
- Revise la actividad reciente de inicio de sesión en las cuentas importantes.
Relevancia para FireAI
FireAI solo funciona en macOS y no protege equipos Windows. En un Mac, el mismo señuelo seguiría terminando con un ladrón de información enviando datos al exterior. Una app recién instalada sin regla provoca una solicitud de conexión en el modo Alerta, y en el modo Paranoico se bloquean las apps sin firma. FireAI no juzga si una descarga es auténtica y no elimina nada que ya esté instalado.
Limitaciones
El informe no revela cuántas personas descargaron el instalador, cuándo se produjeron las infecciones ni quién está detrás de la campaña. Sus afirmaciones sobre la ausencia de detecciones y la atribución al servicio de cifrado proceden de los investigadores, no de pruebas independientes realizadas aquí.
Pruebe FireAI, de HisnLabs gratis durante 17 días.