Un faux téléchargement de LastPass Authenticator hébergé sur GitHub installe un pilote noyau Windows qui arrête les logiciels de sécurité puis exécute un voleur de mots de passe, selon des chercheurs de LastPass et de Delphos Labs, a rapporté The Hacker News le 17 septembre. Le rapport précise qu'aucun système de LastPass n'a été compromis : les attaquants n'ont utilisé que le nom.
Contexte
Les attaquants copient régulièrement l'apparence de logiciels connus et comptent sur les moteurs de recherche pour diriger les internautes vers la copie. Ici, l'appât est un module complémentaire de gestionnaire de mots de passe, un outil dont les utilisateurs conservent de nombreux identifiants, ce qui accroît la valeur de chaque victime [1].
Ce que décrit le rapport
Le dépôt GitHub frauduleux est bien classé dans les résultats de recherche. Son bouton de téléchargement passe par plusieurs pages GitHub jusqu'à un serveur contrôlé par l'attaquant et livre un fichier ZIP d'environ 128 à 148 Mo, gonflé de données inutiles, ce qui, selon le rapport, peut lui permettre d'échapper aux outils d'analyse qui limitent la taille des fichiers. Il contient une copie renommée d'un outil de débogage légitime de Microsoft et une bibliothèque hostile que Windows charge à sa place [1].
Le chargeur s'élève ensuite aux privilèges SYSTEM par trois méthodes distinctes et installe un pilote noyau. Ce pilote est un composant renommé d'un produit de chiffrement de disque et porte une signature Microsoft datée de mars 2023. Selon le rapport, il arrête 145 processus de produits de sécurité depuis le noyau [1].
Une fois les défenses neutralisées, un voleur de données collecte les identifiants enregistrés dans plus de 20 navigateurs, les portefeuilles de cryptomonnaie, les sessions Discord, Steam et Telegram ainsi que le Gestionnaire d'identification de Windows, les compresse et les envoie à l'attaquant. Le rapport indique qu'aucun moteur de VirusTotal ne signalait le pilote lors d'une vérification en août, et que les chercheurs attribuent le chargeur, avec un degré de confiance moyen à élevé, à un service payant d'obfuscation (crypter) [1].
Conséquences pour les utilisateurs de Mac
Cette campagne est conçue pour Windows : le pilote, l'outil de débogage et l'élévation de privilèges sont des composants Windows. Le rapport indique que les chercheurs ont aussi observé un second faux dépôt pour une version macOS de LastPass, sans établir s'il a provoqué des infections [1].
Recommandations
- Ne téléchargez les gestionnaires de mots de passe et leurs modules complémentaires que depuis le site de l'éditeur ou une boutique d'apps officielle, et saisissez l'adresse ou utilisez un favori plutôt que de suivre un résultat de recherche.
- Considérez un installateur très volumineux pour un petit utilitaire comme un signal d'alerte.
- Si une machine a exécuté cet installateur, le rapport recommande de la considérer comme compromise au niveau du noyau : changez les mots de passe enregistrés depuis un autre appareil sain et réinstallez le système.
- Vérifiez l'activité de connexion récente sur les comptes importants.
Pertinence pour FireAI
FireAI fonctionne uniquement sous macOS et ne protège pas les machines Windows. Sur un Mac, le même appât aboutirait tout de même à un voleur de données qui envoie des informations à l'extérieur. Une app nouvellement installée et sans règle déclenche une demande de connexion en mode Alerte, et en mode Parano les apps non signées sont bloquées. FireAI ne juge pas de l'authenticité d'un téléchargement et ne supprime rien de ce qui est déjà installé.
Limites
Le rapport n'indique ni combien de personnes ont téléchargé l'installateur, ni quand les infections ont eu lieu, ni qui mène la campagne. Ses affirmations sur l'absence de signalement par les moteurs d'analyse et sur l'attribution au service d'obfuscation proviennent des chercheurs, et non de tests indépendants menés ici.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.