Sikkerhet og AI-nyheter

Falske programvarenedlastinger · Av FireAI Security & Research Team · Publisert

Falsk installasjonsprogram for LastPass Authenticator på GitHub laster en signert driver som stopper 145 sikkerhetsprosesser

Ifølge forskere rangerer et falskt LastPass Authenticator-repositorium høyt i søk og installerer en Windows-driver som stopper sikkerhetsverktøy før en passordtyv kjører.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

En falsk nedlasting av LastPass Authenticator lagt ut på GitHub installerer en kjernedriver for Windows som avslutter sikkerhetsprogramvare og deretter kjører en passordtyv, ifølge forskere fra LastPass og Delphos Labs, meldte The Hacker News 17. september. Rapporten slår fast at ingen av LastPass’ systemer ble kompromittert: angriperne brukte bare navnet.

Bakgrunn

Angripere kopierer jevnlig utseendet til kjent programvare og lar søkemotorer sende folk til kopien. Her er lokkematen et tillegg til en passordbehandler, et verktøy der brukerne har mange lagrede pålogginger, noe som øker verdien av hvert offer [1].

Hva rapporten beskriver

Det falske GitHub-repositoriet rangerer høyt i søkeresultatene. Nedlastingsknappen går via flere GitHub-sider til en server angriperen kontrollerer, og leverer en ZIP-fil på omtrent 128 til 148 MB som er fylt opp med søppeldata, noe som ifølge rapporten kan slippe forbi skannere som begrenser filstørrelsen. Inni ligger en omdøpt kopi av et legitimt feilsøkingsverktøy fra Microsoft og et ondsinnet bibliotek som Windows laster i stedet for det ekte [1].

Lasteren hever deretter seg selv til SYSTEM-rettigheter gjennom tre separate metoder og installerer en kjernedriver. Driveren er en omdøpt komponent fra et produkt for diskkryptering og har en Microsoft-signatur datert mars 2023. Ifølge rapporten avslutter den 145 prosesser fra sikkerhetsprodukter fra innsiden av kjernen [1].

Når forsvaret er slått ut, samler en tyveriprogramvare inn lagret legitimasjon fra mer enn 20 nettlesere, kryptolommebøker, økter i Discord, Steam og Telegram samt Windows Credential Manager, komprimerer dem og sender dem til angriperen. Rapporten sier at driveren ga null treff på VirusTotal da den ble sjekket i august, og at forskerne med moderat til høy sikkerhet knytter lasteren til en betalt crypter [1].

Hva dette betyr for Mac-brukere

Denne kampanjen er laget for Windows: driveren, feilsøkingsverktøyet og rettighetseskaleringen er Windows-komponenter. Rapporten sier at forskerne også så et annet falskt repositorium for en macOS-versjon av LastPass, men fastslår ikke om det førte til noen infeksjoner [1].

Anbefalinger

  1. Last ned passordbehandlere og tilleggene deres bare fra leverandørens eget nettsted eller en offisiell appbutikk, og skriv inn adressen eller bruk et bokmerke i stedet for å følge et søkeresultat.
  2. Betrakt et svært stort installasjonsprogram for et lite verktøy som et varselsignal.
  3. Hvis en maskin har kjørt dette installasjonsprogrammet, råder rapporten til å behandle den som kompromittert på kjernenivå: bytt lagrede passord fra en annen, ren enhet og bygg systemet opp på nytt.
  4. Gå gjennom nylig påloggingsaktivitet på viktige kontoer.

Relevans for FireAI

FireAI kjører bare på macOS og beskytter ikke Windows-maskiner. På en Mac ville den samme lokkematen likevel ende med at en tyveriprogramvare sender data ut. En nyinstallert app uten regel utløser en tilkoblingsforespørsel i varslingsmodus (Alert), og i modusen Paranoid blokkeres usignerte apper. FireAI vurderer ikke om en nedlasting er ekte, og fjerner ikke noe som allerede er installert.

Begrensninger

Rapporten oppgir ikke hvor mange som lastet ned installasjonsprogrammet, når infeksjonene skjedde eller hvem som står bak kampanjen. Opplysningene om null treff og tilskrivingen til crypteren kommer fra forskerne, ikke fra uavhengig testing her.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver