Fałszywy plik do pobrania LastPass Authenticator umieszczony na GitHubie instaluje sterownik jądra Windows, który wyłącza oprogramowanie zabezpieczające, a następnie uruchamia program kradnący hasła — podali badacze z LastPass i Delphos Labs, jak poinformował The Hacker News 17 września. Według doniesienia żaden system LastPass nie został naruszony: atakujący posłużyli się jedynie nazwą.
Tło
Atakujący regularnie kopiują wygląd znanego oprogramowania i liczą na to, że wyszukiwarki skierują ludzi do kopii. W tym przypadku przynętą jest dodatek do menedżera haseł, czyli narzędzie, którego użytkownicy przechowują wiele danych logowania, co zwiększa wartość każdej ofiary [1].
Co opisuje doniesienie
Fałszywe repozytorium na GitHubie zajmuje wysokie miejsca w wynikach wyszukiwania. Jego przycisk pobierania prowadzi przez kilka stron GitHuba do serwera kontrolowanego przez atakujących i dostarcza plik ZIP o rozmiarze około 128–148 MB, wypełniony zbędnymi danymi, co według doniesienia pozwala ominąć skanery ograniczające rozmiar plików. W środku znajdują się przemianowana kopia legalnego narzędzia debugującego Microsoftu i złośliwa biblioteka, którą Windows ładuje zamiast oryginalnej [1].
Następnie loader podnosi swoje uprawnienia do poziomu SYSTEM trzema odrębnymi metodami i instaluje sterownik jądra. Sterownik jest przemianowanym komponentem produktu do szyfrowania dysków i ma podpis Microsoftu z marca 2023 r. Według doniesienia kończy on 145 procesów produktów zabezpieczających z poziomu jądra [1].
Po wyłączeniu zabezpieczeń stealer zbiera zapisane dane logowania z ponad 20 przeglądarek, portfele kryptowalut, sesje Discord, Steam i Telegram oraz Menedżer poświadczeń Windows, kompresuje je i wysyła atakującemu. Doniesienie podaje, że przy sprawdzeniu w sierpniu sterownik nie był wykrywany przez żaden silnik w VirusTotal, a badacze przypisują loader płatnemu crypterowi ze średnim lub wysokim stopniem pewności [1].
Znaczenie dla użytkowników Maca
Ta kampania jest przygotowana dla Windows: sterownik, narzędzie debugujące i podnoszenie uprawnień to komponenty Windows. Doniesienie podaje, że badacze zauważyli też drugie fałszywe repozytorium z wersją LastPass dla macOS, ale nie ustala, czy doprowadziło ono do jakichkolwiek infekcji [1].
Zalecenia
- Pobieraj menedżery haseł i ich dodatki wyłącznie z witryny producenta lub oficjalnego sklepu z aplikacjami, a adres wpisuj ręcznie lub korzystaj z zakładki zamiast klikać wynik wyszukiwania.
- Traktuj bardzo duży instalator małego narzędzia jako sygnał ostrzegawczy.
- Jeśli na komputerze uruchomiono ten instalator, doniesienie zaleca traktowanie go jako przejętego na poziomie jądra: zmień zapisane hasła z innego, czystego urządzenia i zainstaluj system od nowa.
- Przejrzyj ostatnią aktywność logowania na ważnych kontach.
Związek z FireAI
FireAI działa wyłącznie na macOS i nie chroni komputerów z Windows. Na Macu ta sama przynęta również kończyłaby się wysyłaniem danych przez stealer. Nowo zainstalowana aplikacja bez reguły wywołuje w trybie Alert monit o połączenie, a w trybie Paranoid niepodpisane aplikacje są blokowane. FireAI nie ocenia, czy pobrany plik jest autentyczny, i nie usuwa niczego, co zostało już zainstalowane.
Ograniczenia
Doniesienie nie ujawnia, ile osób pobrało instalator, kiedy doszło do infekcji ani kto prowadzi kampanię. Stwierdzenia o braku wykryć i przypisaniu do cryptera pochodzą od badaczy, a nie z niezależnych testów przeprowadzonych na potrzeby tego materiału.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.