# Instalador falso do LastPass Authenticator no GitHub carrega um driver assinado que encerra 145 processos de segurança

> Pesquisadores dizem que um repositório falso do LastPass Authenticator aparece bem nas buscas e instala um driver do Windows que encerra ferramentas de segurança antes de um ladrão de senhas.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt-br/news/fake-lastpass-authenticator-github-windows-driver

Um download falso do LastPass Authenticator hospedado no GitHub instala um driver de kernel do Windows que encerra softwares de segurança e depois executa um ladrão de senhas, disseram pesquisadores da LastPass e da Delphos Labs, [segundo o The Hacker News](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html) em 17 de setembro. A reportagem afirma que nenhum sistema da LastPass foi comprometido: os atacantes usaram apenas o nome.

## Contexto

Atacantes copiam com frequência a aparência de softwares conhecidos e contam com os mecanismos de busca para levar as pessoas até a cópia. Aqui a isca é um complemento de gerenciador de senhas, uma ferramenta cujos usuários guardam muitos logins, o que aumenta o valor de cada vítima [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## O que a reportagem descreve

O repositório fraudulento no GitHub aparece bem posicionado nos resultados de busca. Seu botão de download passa por várias páginas do GitHub até um servidor controlado pelos atacantes e entrega um arquivo ZIP de cerca de 128 a 148 MB inflado com dados inúteis, o que, segundo a reportagem, pode driblar ferramentas de verificação que limitam o tamanho dos arquivos. Dentro dele há uma cópia renomeada de uma ferramenta legítima de depuração da Microsoft e uma biblioteca maliciosa que o Windows carrega no lugar da original [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

O carregador então se eleva a privilégios de SYSTEM por três métodos diferentes e instala um driver de kernel. O driver é um componente renomeado de um produto de criptografia de disco e traz uma assinatura da Microsoft de março de 2023. Segundo a reportagem, ele encerra 145 processos de produtos de segurança a partir do kernel [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Com as defesas desativadas, um ladrão de dados coleta credenciais salvas em mais de 20 navegadores, carteiras de criptomoedas, sessões do Discord, do Steam e do Telegram e o Gerenciador de Credenciais do Windows, compacta tudo e envia ao atacante. A reportagem diz que o driver não tinha nenhuma detecção no VirusTotal quando foi verificado em agosto e que os pesquisadores atribuem o carregador, com confiança de moderada a alta, a um crypter pago [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

> O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, bloqueia apps sem assinatura no modo Paranoico e pergunta antes que um app recém-instalado se conecte. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para usuários de Mac

Esta campanha foi feita para o Windows: o driver, a ferramenta de depuração e a elevação de privilégios são componentes do Windows. A reportagem diz que os pesquisadores também viram um segundo repositório falso, de uma versão do LastPass para macOS, mas não estabelece se ele causou alguma infecção [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Recomendações

1. Baixe gerenciadores de senhas e seus complementos apenas do site do próprio fornecedor ou de uma loja de apps oficial, e digite o endereço ou use um favorito em vez de seguir um resultado de busca.
2. Considere um instalador muito grande para um utilitário pequeno como sinal de alerta.
3. Se uma máquina executou esse instalador, a reportagem recomenda tratá-la como comprometida no nível do kernel: troque as senhas salvas a partir de outro dispositivo limpo e reinstale o sistema.
4. Revise a atividade recente de login nas contas importantes.

## Relevância para o FireAI

O FireAI roda apenas no macOS e não protege máquinas Windows. Em um Mac, a mesma isca ainda terminaria com um ladrão de dados enviando informações para fora. Um app recém-instalado sem regra dispara um aviso de conexão no modo Alerta, e no [modo Paranoico](https://hisnlabs.com/pt-br/docs/security-modes) apps sem assinatura são bloqueados. O FireAI não avalia se um download é legítimo e não remove nada que já esteja instalado.

> Baixou algo que acabou se revelando uma cópia? O FireAI mostra qual app se conecta para fora primeiro. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

A reportagem não informa quantas pessoas baixaram o instalador, quando as infecções ocorreram nem quem está por trás da campanha. As afirmações sobre a ausência de detecções e a atribuição ao crypter vêm dos pesquisadores, e não de testes independentes feitos aqui.

Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias.

## Sources

- [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)
