Uma transferência falsa do LastPass Authenticator alojada no GitHub instala um driver de kernel do Windows que termina o software de segurança e executa depois um ladrão de palavras-passe, afirmaram investigadores da LastPass e da Delphos Labs, noticiou o The Hacker News a 17 de setembro. A notícia indica que nenhum sistema da LastPass foi comprometido: os atacantes usaram apenas o nome.
Contexto
Os atacantes copiam regularmente o aspeto de software conhecido e contam com os motores de pesquisa para encaminhar as pessoas para a cópia. Aqui, o isco é um complemento de um gestor de palavras-passe, uma ferramenta cujos utilizadores guardam muitas credenciais, o que aumenta o valor de cada vítima [1].
O que descreve a notícia
O repositório fraudulento do GitHub surge bem posicionado nos resultados de pesquisa. O seu botão de transferência passa por várias páginas do GitHub até um servidor controlado pelo atacante e entrega um ficheiro ZIP de cerca de 128 a 148 MB, enchido com dados inúteis, o que, segundo a notícia, lhe permite escapar a analisadores que limitam o tamanho dos ficheiros. No interior estão uma cópia renomeada de uma ferramenta legítima de depuração da Microsoft e uma biblioteca maliciosa que o Windows carrega em seu lugar [1].
O carregador eleva-se depois a privilégios SYSTEM através de três métodos distintos e instala um driver de kernel. O driver é um componente renomeado de um produto de cifragem de disco e tem uma assinatura da Microsoft datada de março de 2023. Segundo a notícia, termina 145 processos de produtos de segurança a partir do interior do kernel [1].
Com as defesas desativadas, um programa de roubo recolhe as credenciais guardadas em mais de 20 navegadores, carteiras de criptomoedas, sessões do Discord, do Steam e do Telegram e o Gestor de Credenciais do Windows, comprime-as e envia-as ao atacante. A notícia refere que o driver não tinha qualquer deteção no VirusTotal quando foi verificado em agosto, e que os investigadores atribuem o carregador a um crypter pago com um grau de confiança moderado a elevado [1].
Implicações para os utilizadores de Mac
Esta campanha foi concebida para Windows: o driver, a ferramenta de depuração e a elevação de privilégios são componentes do Windows. A notícia refere que os investigadores viram também um segundo repositório falso para uma versão de macOS do LastPass, mas não determina se causou alguma infeção [1].
Recomendações
- Descarregar os gestores de palavras-passe e os seus complementos apenas a partir do site do próprio fornecedor ou de uma loja de apps oficial, e escrever o endereço ou guardá-lo nos favoritos em vez de seguir um resultado de pesquisa.
- Tratar um instalador muito grande para um pequeno utilitário como sinal de alerta.
- Se uma máquina executou este instalador, a notícia aconselha a considerá-la comprometida ao nível do kernel: alterar as palavras-passe guardadas a partir de outro dispositivo limpo e reinstalar o sistema.
- Rever a atividade de início de sessão recente nas contas importantes.
Relevância para a FireAI
A FireAI corre apenas em macOS e não protege máquinas Windows. Num Mac, o mesmo isco acabaria igualmente com um programa de roubo a enviar dados para o exterior. Uma app recém-instalada sem regra desencadeia um pedido de ligação no modo Alerta, e no modo Paranoico as apps não assinadas são bloqueadas. A FireAI não avalia se uma transferência é genuína e não remove nada que já esteja instalado.
Limitações
A notícia não revela quantas pessoas descarregaram o instalador, quando ocorreram as infeções nem quem está por trás da campanha. As afirmações sobre a ausência de deteções e a atribuição ao crypter provêm dos investigadores, não de testes independentes aqui realizados.
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.