Новости безопасности и искусственного интеллекта

Поддельные загрузки ПО · Автор FireAI Security & Research Team · Опубликовано

Поддельный установщик LastPass Authenticator на GitHub загружает подписанный драйвер, который останавливает 145 процессов защитного ПО

По данным исследователей, поддельный репозиторий LastPass Authenticator попадает в результаты поиска и ставит драйвер Windows, отключающий защиту перед запуском похитителя паролей.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Поддельная загрузка LastPass Authenticator, размещённая на GitHub, устанавливает драйвер ядра Windows, который завершает работу защитного ПО, а затем запускает похитителя паролей, сообщили исследователи LastPass и Delphos Labs, пишет The Hacker News 17 сентября. В материале говорится, что ни одна система LastPass не была скомпрометирована: злоумышленники использовали только название.

Предыстория

Злоумышленники регулярно копируют внешний вид известного ПО и рассчитывают, что поисковые системы приведут людей к копии. Здесь приманкой служит дополнение к менеджеру паролей — инструменту, пользователи которого хранят множество учётных данных, что повышает ценность каждой жертвы [1].

Что описывает материал

Мошеннический репозиторий GitHub занимает высокие позиции в результатах поиска. Его кнопка загрузки ведёт через несколько страниц GitHub на сервер злоумышленников и выдаёт ZIP-файл размером примерно от 128 до 148 МБ, дополненный мусором, что, по данным материала, позволяет обходить сканеры с ограничением на размер файла. Внутри находятся переименованная копия законного отладочного инструмента Microsoft и злонамеренная библиотека, которую Windows загружает вместо настоящей [1].

Затем загрузчик повышает свои привилегии до уровня SYSTEM тремя разными способами и устанавливает драйвер ядра. Драйвер представляет собой переименованный компонент продукта для шифрования дисков и имеет подпись Microsoft, датированную мартом 2023 года. Согласно материалу, он завершает 145 процессов защитных продуктов изнутри ядра [1].

После отключения защиты похититель собирает сохранённые учётные данные из более чем 20 браузеров, криптовалютных кошельков, сеансов Discord, Steam и Telegram, а также из диспетчера учётных данных Windows, сжимает их и отправляет злоумышленнику. В материале говорится, что при проверке в августе драйвер не вызывал ни одного срабатывания на VirusTotal и что исследователи с умеренной или высокой степенью уверенности связывают загрузчик с платным криптором [1].

Выводы для пользователей Mac

Эта кампания создана для Windows: драйвер, отладочный инструмент и повышение привилегий — компоненты Windows. В материале сказано, что исследователи видели и второй поддельный репозиторий с версией LastPass для macOS, но не установлено, привёл ли он к каким-либо заражениям [1].

Рекомендации

  1. Скачивайте менеджеры паролей и дополнения к ним только с собственного сайта вендора или из официального магазина приложений, а адрес вводите вручную или открывайте из закладок, а не переходите по результату поиска.
  2. Считайте тревожным признаком очень большой установщик для небольшой утилиты.
  3. Если на компьютере запускался этот установщик, материал советует считать его скомпрометированным на уровне ядра: смените сохранённые пароли с отдельного чистого устройства и переустановите систему.
  4. Проверьте недавнюю активность входа в важных учётных записях.

Какое отношение это имеет к FireAI

FireAI работает только в macOS и не защищает компьютеры с Windows. На Mac такая же приманка всё равно закончилась бы тем, что похититель отправляет данные наружу. Только что установленное приложение без правила вызывает запрос о соединении в режиме оповещения, а в режиме «Паранойя» неподписанные приложения блокируются. FireAI не оценивает, подлинна ли загрузка, и не удаляет то, что уже установлено.

Ограничения

В материале не раскрывается, сколько человек скачали установщик, когда происходили заражения и кто проводит кампанию. Утверждения об отсутствии срабатываний и атрибуции криптора исходят от исследователей и здесь независимо не проверялись.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver