Actualités sécurité et IA

Faux téléchargements de logiciels · Par FireAI Security & Research Team · Publié

Un faux installateur de LastPass Authenticator sur GitHub charge un pilote signé qui arrête 145 processus de sécurité

Selon des chercheurs, un faux dépôt LastPass Authenticator bien classé dans les résultats de recherche installe un pilote Windows qui coupe les outils de sécurité.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Un faux téléchargement de LastPass Authenticator hébergé sur GitHub installe un pilote noyau Windows qui arrête les logiciels de sécurité puis exécute un voleur de mots de passe, selon des chercheurs de LastPass et de Delphos Labs, a rapporté The Hacker News le 17 septembre. Le rapport précise qu'aucun système de LastPass n'a été compromis : les attaquants n'ont utilisé que le nom.

Contexte

Les attaquants copient régulièrement l'apparence de logiciels connus et comptent sur les moteurs de recherche pour diriger les internautes vers la copie. Ici, l'appât est un module complémentaire de gestionnaire de mots de passe, un outil dont les utilisateurs conservent de nombreux identifiants, ce qui accroît la valeur de chaque victime [1].

Ce que décrit le rapport

Le dépôt GitHub frauduleux est bien classé dans les résultats de recherche. Son bouton de téléchargement passe par plusieurs pages GitHub jusqu'à un serveur contrôlé par l'attaquant et livre un fichier ZIP d'environ 128 à 148 Mo, gonflé de données inutiles, ce qui, selon le rapport, peut lui permettre d'échapper aux outils d'analyse qui limitent la taille des fichiers. Il contient une copie renommée d'un outil de débogage légitime de Microsoft et une bibliothèque hostile que Windows charge à sa place [1].

Le chargeur s'élève ensuite aux privilèges SYSTEM par trois méthodes distinctes et installe un pilote noyau. Ce pilote est un composant renommé d'un produit de chiffrement de disque et porte une signature Microsoft datée de mars 2023. Selon le rapport, il arrête 145 processus de produits de sécurité depuis le noyau [1].

Une fois les défenses neutralisées, un voleur de données collecte les identifiants enregistrés dans plus de 20 navigateurs, les portefeuilles de cryptomonnaie, les sessions Discord, Steam et Telegram ainsi que le Gestionnaire d'identification de Windows, les compresse et les envoie à l'attaquant. Le rapport indique qu'aucun moteur de VirusTotal ne signalait le pilote lors d'une vérification en août, et que les chercheurs attribuent le chargeur, avec un degré de confiance moyen à élevé, à un service payant d'obfuscation (crypter) [1].

Conséquences pour les utilisateurs de Mac

Cette campagne est conçue pour Windows : le pilote, l'outil de débogage et l'élévation de privilèges sont des composants Windows. Le rapport indique que les chercheurs ont aussi observé un second faux dépôt pour une version macOS de LastPass, sans établir s'il a provoqué des infections [1].

Recommandations

  1. Ne téléchargez les gestionnaires de mots de passe et leurs modules complémentaires que depuis le site de l'éditeur ou une boutique d'apps officielle, et saisissez l'adresse ou utilisez un favori plutôt que de suivre un résultat de recherche.
  2. Considérez un installateur très volumineux pour un petit utilitaire comme un signal d'alerte.
  3. Si une machine a exécuté cet installateur, le rapport recommande de la considérer comme compromise au niveau du noyau : changez les mots de passe enregistrés depuis un autre appareil sain et réinstallez le système.
  4. Vérifiez l'activité de connexion récente sur les comptes importants.

Pertinence pour FireAI

FireAI fonctionne uniquement sous macOS et ne protège pas les machines Windows. Sur un Mac, le même appât aboutirait tout de même à un voleur de données qui envoie des informations à l'extérieur. Une app nouvellement installée et sans règle déclenche une demande de connexion en mode Alerte, et en mode Parano les apps non signées sont bloquées. FireAI ne juge pas de l'authenticité d'un téléchargement et ne supprime rien de ce qui est déjà installé.

Limites

Le rapport n'indique ni combien de personnes ont téléchargé l'installateur, ni quand les infections ont eu lieu, ni qui mène la campagne. Ses affirmations sur l'absence de signalement par les moteurs d'analyse et sur l'attribution au service d'obfuscation proviennent des chercheurs, et non de tests indépendants menés ici.

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver