# Un falso instalador de LastPass Authenticator en GitHub carga un controlador firmado que detiene 145 procesos de seguridad > Según los investigadores, un falso repositorio de LastPass Authenticator aparece en los buscadores e instala un controlador de Windows que cierra herramientas de seguridad. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/es/news/fake-lastpass-authenticator-github-windows-driver Una falsa descarga de LastPass Authenticator alojada en GitHub instala un controlador del kernel de Windows que cierra el software de seguridad y después ejecuta un ladrón de contraseñas, según investigadores de LastPass y Delphos Labs, [informó The Hacker News](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html) el 17 de septiembre. El informe indica que no se comprometió ningún sistema de LastPass: los atacantes solo usaron el nombre. ## Contexto Los atacantes copian con frecuencia el aspecto de programas conocidos y confían en que los buscadores lleven a la gente hasta la copia. En este caso, el señuelo es un complemento de un gestor de contraseñas, una herramienta cuyos usuarios guardan muchos inicios de sesión, lo que aumenta el valor de cada víctima [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html). ## Lo que describe el informe El repositorio fraudulento de GitHub aparece en posiciones altas de los resultados de búsqueda. Su botón de descarga pasa por varias páginas de GitHub hasta un servidor controlado por el atacante y entrega un archivo ZIP de entre 128 y 148 MB aproximadamente, relleno de datos basura, lo que según el informe le permite eludir los analizadores que limitan el tamaño de los archivos. Dentro hay una copia renombrada de una herramienta de depuración legítima de Microsoft y una biblioteca maliciosa que Windows carga en su lugar [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html). A continuación, el cargador se eleva a privilegios de SYSTEM mediante tres métodos distintos e instala un controlador del kernel. El controlador es un componente renombrado de un producto de cifrado de disco y lleva una firma de Microsoft fechada en marzo de 2023. Según el informe, cierra 145 procesos de productos de seguridad desde dentro del kernel [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html). Con las defensas desactivadas, un ladrón de información recoge las credenciales guardadas de más de 20 navegadores, monederos de criptomonedas, sesiones de Discord, Steam y Telegram, y el Administrador de credenciales de Windows, las comprime y las envía al atacante. El informe indica que el controlador no tenía ninguna detección en VirusTotal cuando se comprobó en agosto, y que los investigadores atribuyen el cargador, con una confianza de moderada a alta, a un servicio de cifrado de pago (crypter) [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html). > FireAI, el firewall local para macOS desarrollado por HisnLabs, bloquea las apps sin firma en el modo Paranoico y pregunta antes de que una app recién instalada se conecte. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para los usuarios de Mac Esta campaña está diseñada para Windows: el controlador, la herramienta de depuración y la escalada de privilegios son componentes de Windows. El informe indica que los investigadores también vieron un segundo repositorio falso de una versión de LastPass para macOS, pero no establece si provocó alguna infección [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html). ## Recomendaciones 1. Descargue los gestores de contraseñas y sus complementos solo desde el sitio web del propio fabricante o desde una tienda de apps oficial, y escriba la dirección o guárdela en favoritos en lugar de seguir un resultado de búsqueda. 2. Considere una señal de alarma un instalador muy grande para una utilidad pequeña. 3. Si un equipo ejecutó este instalador, el informe aconseja considerarlo comprometido a nivel de kernel: cambie las contraseñas guardadas desde otro dispositivo limpio y reinstale el sistema. 4. Revise la actividad reciente de inicio de sesión en las cuentas importantes. ## Relevancia para FireAI FireAI solo funciona en macOS y no protege equipos Windows. En un Mac, el mismo señuelo seguiría terminando con un ladrón de información enviando datos al exterior. Una app recién instalada sin regla provoca una solicitud de conexión en el modo Alerta, y en el [modo Paranoico](https://hisnlabs.com/es/docs/security-modes) se bloquean las apps sin firma. FireAI no juzga si una descarga es auténtica y no elimina nada que ya esté instalado. > Si ha descargado algo que resultó ser una copia, FireAI muestra qué app es la primera en conectarse al exterior. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones El informe no revela cuántas personas descargaron el instalador, cuándo se produjeron las infecciones ni quién está detrás de la campaña. Sus afirmaciones sobre la ausencia de detecciones y la atribución al servicio de cifrado proceden de los investigadores, no de pruebas independientes realizadas aquí. Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/es/download) gratis durante 17 días. ## Sources - [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)