# Fałszywy instalator LastPass Authenticator na GitHubie ładuje podpisany sterownik, który zatrzymuje 145 procesów zabezpieczeń

> Badacze podają, że fałszywe repozytorium LastPass Authenticator pojawia się wysoko w wynikach wyszukiwania i instaluje sterownik Windows wyłączający narzędzia ochrony.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pl/news/fake-lastpass-authenticator-github-windows-driver

Fałszywy plik do pobrania LastPass Authenticator umieszczony na GitHubie instaluje sterownik jądra Windows, który wyłącza oprogramowanie zabezpieczające, a następnie uruchamia program kradnący hasła — podali badacze z LastPass i Delphos Labs, [jak poinformował The Hacker News](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html) 17 września. Według doniesienia żaden system LastPass nie został naruszony: atakujący posłużyli się jedynie nazwą.

## Tło

Atakujący regularnie kopiują wygląd znanego oprogramowania i liczą na to, że wyszukiwarki skierują ludzi do kopii. W tym przypadku przynętą jest dodatek do menedżera haseł, czyli narzędzie, którego użytkownicy przechowują wiele danych logowania, co zwiększa wartość każdej ofiary [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Co opisuje doniesienie

Fałszywe repozytorium na GitHubie zajmuje wysokie miejsca w wynikach wyszukiwania. Jego przycisk pobierania prowadzi przez kilka stron GitHuba do serwera kontrolowanego przez atakujących i dostarcza plik ZIP o rozmiarze około 128–148 MB, wypełniony zbędnymi danymi, co według doniesienia pozwala ominąć skanery ograniczające rozmiar plików. W środku znajdują się przemianowana kopia legalnego narzędzia debugującego Microsoftu i złośliwa biblioteka, którą Windows ładuje zamiast oryginalnej [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Następnie loader podnosi swoje uprawnienia do poziomu SYSTEM trzema odrębnymi metodami i instaluje sterownik jądra. Sterownik jest przemianowanym komponentem produktu do szyfrowania dysków i ma podpis Microsoftu z marca 2023 r. Według doniesienia kończy on 145 procesów produktów zabezpieczających z poziomu jądra [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Po wyłączeniu zabezpieczeń stealer zbiera zapisane dane logowania z ponad 20 przeglądarek, portfele kryptowalut, sesje Discord, Steam i Telegram oraz Menedżer poświadczeń Windows, kompresuje je i wysyła atakującemu. Doniesienie podaje, że przy sprawdzeniu w sierpniu sterownik nie był wykrywany przez żaden silnik w VirusTotal, a badacze przypisują loader płatnemu crypterowi ze średnim lub wysokim stopniem pewności [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

> FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, blokuje niepodpisane aplikacje w trybie Paranoid i pyta, zanim nowo zainstalowana aplikacja nawiąże połączenie. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Znaczenie dla użytkowników Maca

Ta kampania jest przygotowana dla Windows: sterownik, narzędzie debugujące i podnoszenie uprawnień to komponenty Windows. Doniesienie podaje, że badacze zauważyli też drugie fałszywe repozytorium z wersją LastPass dla macOS, ale nie ustala, czy doprowadziło ono do jakichkolwiek infekcji [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Zalecenia

1. Pobieraj menedżery haseł i ich dodatki wyłącznie z witryny producenta lub oficjalnego sklepu z aplikacjami, a adres wpisuj ręcznie lub korzystaj z zakładki zamiast klikać wynik wyszukiwania.
2. Traktuj bardzo duży instalator małego narzędzia jako sygnał ostrzegawczy.
3. Jeśli na komputerze uruchomiono ten instalator, doniesienie zaleca traktowanie go jako przejętego na poziomie jądra: zmień zapisane hasła z innego, czystego urządzenia i zainstaluj system od nowa.
4. Przejrzyj ostatnią aktywność logowania na ważnych kontach.

## Związek z FireAI

FireAI działa wyłącznie na macOS i nie chroni komputerów z Windows. Na Macu ta sama przynęta również kończyłaby się wysyłaniem danych przez stealer. Nowo zainstalowana aplikacja bez reguły wywołuje w trybie Alert monit o połączenie, a w [trybie Paranoid](https://hisnlabs.com/pl/docs/security-modes) niepodpisane aplikacje są blokowane. FireAI nie ocenia, czy pobrany plik jest autentyczny, i nie usuwa niczego, co zostało już zainstalowane.

> Pobrany program okazał się kopią? FireAI pokazuje, która aplikacja pierwsza łączy się na zewnątrz. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ograniczenia

Doniesienie nie ujawnia, ile osób pobrało instalator, kiedy doszło do infekcji ani kto prowadzi kampanię. Stwierdzenia o braku wykryć i przypisaniu do cryptera pochodzą od badaczy, a nie z niezależnych testów przeprowadzonych na potrzeby tego materiału.

Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni.

## Sources

- [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)
