Notizie su sicurezza e intelligenza artificiale

Falsi download di software · Di FireAI Security & Research Team · Pubblicato

Un falso installer di LastPass Authenticator su GitHub carica un driver firmato che arresta 145 processi di sicurezza

Secondo i ricercatori, un falso repository di LastPass Authenticator compare tra i risultati di ricerca e installa un driver Windows che chiude i software di sicurezza.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Un falso download di LastPass Authenticator ospitato su GitHub installa un driver del kernel di Windows che chiude i software di sicurezza e poi esegue un programma per il furto di password, hanno dichiarato i ricercatori di LastPass e Delphos Labs, ha riferito The Hacker News il 17 settembre. Il resoconto precisa che nessun sistema di LastPass è stato compromesso: gli aggressori ne hanno usato soltanto il nome.

Contesto

Gli aggressori copiano regolarmente l’aspetto di software noti e si affidano ai motori di ricerca per indirizzare le persone verso la copia. In questo caso l’esca è un componente aggiuntivo di un gestore di password, uno strumento i cui utilizzatori custodiscono molte credenziali salvate, il che aumenta il valore di ogni vittima [1].

Cosa descrive il resoconto

Il repository GitHub fraudolento compare in alto nei risultati di ricerca. Il suo pulsante di download passa attraverso diverse pagine GitHub fino a un server controllato dagli aggressori e consegna un file ZIP di circa 128-148 MB, gonfiato con dati inutili, che secondo il resoconto può sfuggire agli scanner che limitano la dimensione dei file. Al suo interno si trovano una copia rinominata di uno strumento di debug legittimo di Microsoft e una libreria malevola che Windows carica al suo posto [1].

Il loader si eleva quindi ai privilegi SYSTEM attraverso tre metodi distinti e installa un driver del kernel. Il driver è un componente rinominato di un prodotto di cifratura del disco e reca una firma Microsoft del marzo 2023. Secondo il resoconto, arresta 145 processi di prodotti di sicurezza dall’interno del kernel [1].

Con le difese disattivate, un programma di furto dati raccoglie le credenziali salvate da oltre 20 browser, portafogli di criptovalute, sessioni di Discord, Steam e Telegram e da Gestione credenziali di Windows, le comprime e le invia all’aggressore. Il resoconto afferma che ad agosto il driver non risultava segnalato da alcun motore su VirusTotal, e che i ricercatori attribuiscono il loader, con un grado di fiducia da moderato ad alto, a un crypter a pagamento [1].

Implicazioni per chi usa un Mac

Questa campagna è costruita per Windows: il driver, lo strumento di debug e l’escalation dei privilegi sono componenti di Windows. Il resoconto afferma che i ricercatori hanno individuato anche un secondo falso repository per una versione macOS di LastPass, ma non stabilisce se abbia causato infezioni [1].

Raccomandazioni

  1. Scaricare i gestori di password e i loro componenti aggiuntivi solo dal sito web del produttore o da un app store ufficiale, digitando l’indirizzo o usando un preferito anziché seguire un risultato di ricerca.
  2. Considerare un segnale d’allarme un installer molto grande per una piccola utility.
  3. Se su una macchina è stato eseguito questo installer, il resoconto consiglia di considerarla compromessa a livello di kernel: cambiare le password salvate da un dispositivo separato e pulito e reinstallare il sistema.
  4. Controllare l’attività di accesso recente sugli account importanti.

Rilevanza per FireAI

FireAI gira solo su macOS e non protegge le macchine Windows. Su un Mac, la stessa esca finirebbe comunque con un programma di furto dati che invia informazioni all’esterno. Un’app appena installata e priva di regola fa scattare una richiesta di conferma della connessione in modalità Avviso, e in modalità Paranoia le app non firmate vengono bloccate. FireAI non giudica se un download sia autentico e non rimuove nulla di già installato.

Limiti

Il resoconto non rivela quante persone abbiano scaricato l’installer, quando siano avvenute le infezioni né chi gestisca la campagna. Le affermazioni sull’assenza di segnalazioni e sull’attribuzione al crypter provengono dai ricercatori, non da verifiche indipendenti condotte qui.

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver