Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Fałszywe pobrania oprogramowania · Autor FireAI Security & Research Team · Opublikowano

Fałszywy instalator LastPass Authenticator na GitHubie ładuje podpisany sterownik, który zatrzymuje 145 procesów zabezpieczeń

Badacze podają, że fałszywe repozytorium LastPass Authenticator pojawia się wysoko w wynikach wyszukiwania i instaluje sterownik Windows wyłączający narzędzia ochrony.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Fałszywy plik do pobrania LastPass Authenticator umieszczony na GitHubie instaluje sterownik jądra Windows, który wyłącza oprogramowanie zabezpieczające, a następnie uruchamia program kradnący hasła — podali badacze z LastPass i Delphos Labs, jak poinformował The Hacker News 17 września. Według doniesienia żaden system LastPass nie został naruszony: atakujący posłużyli się jedynie nazwą.

Tło

Atakujący regularnie kopiują wygląd znanego oprogramowania i liczą na to, że wyszukiwarki skierują ludzi do kopii. W tym przypadku przynętą jest dodatek do menedżera haseł, czyli narzędzie, którego użytkownicy przechowują wiele danych logowania, co zwiększa wartość każdej ofiary [1].

Co opisuje doniesienie

Fałszywe repozytorium na GitHubie zajmuje wysokie miejsca w wynikach wyszukiwania. Jego przycisk pobierania prowadzi przez kilka stron GitHuba do serwera kontrolowanego przez atakujących i dostarcza plik ZIP o rozmiarze około 128–148 MB, wypełniony zbędnymi danymi, co według doniesienia pozwala ominąć skanery ograniczające rozmiar plików. W środku znajdują się przemianowana kopia legalnego narzędzia debugującego Microsoftu i złośliwa biblioteka, którą Windows ładuje zamiast oryginalnej [1].

Następnie loader podnosi swoje uprawnienia do poziomu SYSTEM trzema odrębnymi metodami i instaluje sterownik jądra. Sterownik jest przemianowanym komponentem produktu do szyfrowania dysków i ma podpis Microsoftu z marca 2023 r. Według doniesienia kończy on 145 procesów produktów zabezpieczających z poziomu jądra [1].

Po wyłączeniu zabezpieczeń stealer zbiera zapisane dane logowania z ponad 20 przeglądarek, portfele kryptowalut, sesje Discord, Steam i Telegram oraz Menedżer poświadczeń Windows, kompresuje je i wysyła atakującemu. Doniesienie podaje, że przy sprawdzeniu w sierpniu sterownik nie był wykrywany przez żaden silnik w VirusTotal, a badacze przypisują loader płatnemu crypterowi ze średnim lub wysokim stopniem pewności [1].

Znaczenie dla użytkowników Maca

Ta kampania jest przygotowana dla Windows: sterownik, narzędzie debugujące i podnoszenie uprawnień to komponenty Windows. Doniesienie podaje, że badacze zauważyli też drugie fałszywe repozytorium z wersją LastPass dla macOS, ale nie ustala, czy doprowadziło ono do jakichkolwiek infekcji [1].

Zalecenia

  1. Pobieraj menedżery haseł i ich dodatki wyłącznie z witryny producenta lub oficjalnego sklepu z aplikacjami, a adres wpisuj ręcznie lub korzystaj z zakładki zamiast klikać wynik wyszukiwania.
  2. Traktuj bardzo duży instalator małego narzędzia jako sygnał ostrzegawczy.
  3. Jeśli na komputerze uruchomiono ten instalator, doniesienie zaleca traktowanie go jako przejętego na poziomie jądra: zmień zapisane hasła z innego, czystego urządzenia i zainstaluj system od nowa.
  4. Przejrzyj ostatnią aktywność logowania na ważnych kontach.

Związek z FireAI

FireAI działa wyłącznie na macOS i nie chroni komputerów z Windows. Na Macu ta sama przynęta również kończyłaby się wysyłaniem danych przez stealer. Nowo zainstalowana aplikacja bez reguły wywołuje w trybie Alert monit o połączenie, a w trybie Paranoid niepodpisane aplikacje są blokowane. FireAI nie ocenia, czy pobrany plik jest autentyczny, i nie usuwa niczego, co zostało już zainstalowane.

Ograniczenia

Doniesienie nie ujawnia, ile osób pobrało instalator, kiedy doszło do infekcji ani kto prowadzi kampanię. Stwierdzenia o braku wykryć i przypisaniu do cryptera pochodzą od badaczy, a nie z niezależnych testów przeprowadzonych na potrzeby tego materiału.

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver