Notícias sobre segurança e IA

Transferências de software falso · Por FireAI Security & Research Team · Publicado

Instalador falso do LastPass Authenticator no GitHub carrega um driver assinado que termina 145 processos de segurança

Investigadores dizem que um repositório falso do LastPass Authenticator surge nas pesquisas e instala um driver Windows que desativa a segurança antes de um ladrão de senhas.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Uma transferência falsa do LastPass Authenticator alojada no GitHub instala um driver de kernel do Windows que termina o software de segurança e executa depois um ladrão de palavras-passe, afirmaram investigadores da LastPass e da Delphos Labs, noticiou o The Hacker News a 17 de setembro. A notícia indica que nenhum sistema da LastPass foi comprometido: os atacantes usaram apenas o nome.

Contexto

Os atacantes copiam regularmente o aspeto de software conhecido e contam com os motores de pesquisa para encaminhar as pessoas para a cópia. Aqui, o isco é um complemento de um gestor de palavras-passe, uma ferramenta cujos utilizadores guardam muitas credenciais, o que aumenta o valor de cada vítima [1].

O que descreve a notícia

O repositório fraudulento do GitHub surge bem posicionado nos resultados de pesquisa. O seu botão de transferência passa por várias páginas do GitHub até um servidor controlado pelo atacante e entrega um ficheiro ZIP de cerca de 128 a 148 MB, enchido com dados inúteis, o que, segundo a notícia, lhe permite escapar a analisadores que limitam o tamanho dos ficheiros. No interior estão uma cópia renomeada de uma ferramenta legítima de depuração da Microsoft e uma biblioteca maliciosa que o Windows carrega em seu lugar [1].

O carregador eleva-se depois a privilégios SYSTEM através de três métodos distintos e instala um driver de kernel. O driver é um componente renomeado de um produto de cifragem de disco e tem uma assinatura da Microsoft datada de março de 2023. Segundo a notícia, termina 145 processos de produtos de segurança a partir do interior do kernel [1].

Com as defesas desativadas, um programa de roubo recolhe as credenciais guardadas em mais de 20 navegadores, carteiras de criptomoedas, sessões do Discord, do Steam e do Telegram e o Gestor de Credenciais do Windows, comprime-as e envia-as ao atacante. A notícia refere que o driver não tinha qualquer deteção no VirusTotal quando foi verificado em agosto, e que os investigadores atribuem o carregador a um crypter pago com um grau de confiança moderado a elevado [1].

Implicações para os utilizadores de Mac

Esta campanha foi concebida para Windows: o driver, a ferramenta de depuração e a elevação de privilégios são componentes do Windows. A notícia refere que os investigadores viram também um segundo repositório falso para uma versão de macOS do LastPass, mas não determina se causou alguma infeção [1].

Recomendações

  1. Descarregar os gestores de palavras-passe e os seus complementos apenas a partir do site do próprio fornecedor ou de uma loja de apps oficial, e escrever o endereço ou guardá-lo nos favoritos em vez de seguir um resultado de pesquisa.
  2. Tratar um instalador muito grande para um pequeno utilitário como sinal de alerta.
  3. Se uma máquina executou este instalador, a notícia aconselha a considerá-la comprometida ao nível do kernel: alterar as palavras-passe guardadas a partir de outro dispositivo limpo e reinstalar o sistema.
  4. Rever a atividade de início de sessão recente nas contas importantes.

Relevância para a FireAI

A FireAI corre apenas em macOS e não protege máquinas Windows. Num Mac, o mesmo isco acabaria igualmente com um programa de roubo a enviar dados para o exterior. Uma app recém-instalada sem regra desencadeia um pedido de ligação no modo Alerta, e no modo Paranoico as apps não assinadas são bloqueadas. A FireAI não avalia se uma transferência é genuína e não remove nada que já esteja instalado.

Limitações

A notícia não revela quantas pessoas descarregaram o instalador, quando ocorreram as infeções nem quem está por trás da campanha. As afirmações sobre a ausência de deteções e a atribuição ao crypter provêm dos investigadores, não de testes independentes aqui realizados.

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver