Um download falso do LastPass Authenticator hospedado no GitHub instala um driver de kernel do Windows que encerra softwares de segurança e depois executa um ladrão de senhas, disseram pesquisadores da LastPass e da Delphos Labs, segundo o The Hacker News em 17 de setembro. A reportagem afirma que nenhum sistema da LastPass foi comprometido: os atacantes usaram apenas o nome.
Contexto
Atacantes copiam com frequência a aparência de softwares conhecidos e contam com os mecanismos de busca para levar as pessoas até a cópia. Aqui a isca é um complemento de gerenciador de senhas, uma ferramenta cujos usuários guardam muitos logins, o que aumenta o valor de cada vítima [1].
O que a reportagem descreve
O repositório fraudulento no GitHub aparece bem posicionado nos resultados de busca. Seu botão de download passa por várias páginas do GitHub até um servidor controlado pelos atacantes e entrega um arquivo ZIP de cerca de 128 a 148 MB inflado com dados inúteis, o que, segundo a reportagem, pode driblar ferramentas de verificação que limitam o tamanho dos arquivos. Dentro dele há uma cópia renomeada de uma ferramenta legítima de depuração da Microsoft e uma biblioteca maliciosa que o Windows carrega no lugar da original [1].
O carregador então se eleva a privilégios de SYSTEM por três métodos diferentes e instala um driver de kernel. O driver é um componente renomeado de um produto de criptografia de disco e traz uma assinatura da Microsoft de março de 2023. Segundo a reportagem, ele encerra 145 processos de produtos de segurança a partir do kernel [1].
Com as defesas desativadas, um ladrão de dados coleta credenciais salvas em mais de 20 navegadores, carteiras de criptomoedas, sessões do Discord, do Steam e do Telegram e o Gerenciador de Credenciais do Windows, compacta tudo e envia ao atacante. A reportagem diz que o driver não tinha nenhuma detecção no VirusTotal quando foi verificado em agosto e que os pesquisadores atribuem o carregador, com confiança de moderada a alta, a um crypter pago [1].
Implicações para usuários de Mac
Esta campanha foi feita para o Windows: o driver, a ferramenta de depuração e a elevação de privilégios são componentes do Windows. A reportagem diz que os pesquisadores também viram um segundo repositório falso, de uma versão do LastPass para macOS, mas não estabelece se ele causou alguma infecção [1].
Recomendações
- Baixe gerenciadores de senhas e seus complementos apenas do site do próprio fornecedor ou de uma loja de apps oficial, e digite o endereço ou use um favorito em vez de seguir um resultado de busca.
- Considere um instalador muito grande para um utilitário pequeno como sinal de alerta.
- Se uma máquina executou esse instalador, a reportagem recomenda tratá-la como comprometida no nível do kernel: troque as senhas salvas a partir de outro dispositivo limpo e reinstale o sistema.
- Revise a atividade recente de login nas contas importantes.
Relevância para o FireAI
O FireAI roda apenas no macOS e não protege máquinas Windows. Em um Mac, a mesma isca ainda terminaria com um ladrão de dados enviando informações para fora. Um app recém-instalado sem regra dispara um aviso de conexão no modo Alerta, e no modo Paranoico apps sem assinatura são bloqueados. O FireAI não avalia se um download é legítimo e não remove nada que já esteja instalado.
Limitações
A reportagem não informa quantas pessoas baixaram o instalador, quando as infecções ocorreram nem quem está por trás da campanha. As afirmações sobre a ausência de detecções e a atribuição ao crypter vêm dos pesquisadores, e não de testes independentes feitos aqui.
Experimente o FireAI, da HisnLabs grátis por 17 dias.