Поддельная загрузка LastPass Authenticator, размещённая на GitHub, устанавливает драйвер ядра Windows, который завершает работу защитного ПО, а затем запускает похитителя паролей, сообщили исследователи LastPass и Delphos Labs, пишет The Hacker News 17 сентября. В материале говорится, что ни одна система LastPass не была скомпрометирована: злоумышленники использовали только название.
Предыстория
Злоумышленники регулярно копируют внешний вид известного ПО и рассчитывают, что поисковые системы приведут людей к копии. Здесь приманкой служит дополнение к менеджеру паролей — инструменту, пользователи которого хранят множество учётных данных, что повышает ценность каждой жертвы [1].
Что описывает материал
Мошеннический репозиторий GitHub занимает высокие позиции в результатах поиска. Его кнопка загрузки ведёт через несколько страниц GitHub на сервер злоумышленников и выдаёт ZIP-файл размером примерно от 128 до 148 МБ, дополненный мусором, что, по данным материала, позволяет обходить сканеры с ограничением на размер файла. Внутри находятся переименованная копия законного отладочного инструмента Microsoft и злонамеренная библиотека, которую Windows загружает вместо настоящей [1].
Затем загрузчик повышает свои привилегии до уровня SYSTEM тремя разными способами и устанавливает драйвер ядра. Драйвер представляет собой переименованный компонент продукта для шифрования дисков и имеет подпись Microsoft, датированную мартом 2023 года. Согласно материалу, он завершает 145 процессов защитных продуктов изнутри ядра [1].
После отключения защиты похититель собирает сохранённые учётные данные из более чем 20 браузеров, криптовалютных кошельков, сеансов Discord, Steam и Telegram, а также из диспетчера учётных данных Windows, сжимает их и отправляет злоумышленнику. В материале говорится, что при проверке в августе драйвер не вызывал ни одного срабатывания на VirusTotal и что исследователи с умеренной или высокой степенью уверенности связывают загрузчик с платным криптором [1].
Выводы для пользователей Mac
Эта кампания создана для Windows: драйвер, отладочный инструмент и повышение привилегий — компоненты Windows. В материале сказано, что исследователи видели и второй поддельный репозиторий с версией LastPass для macOS, но не установлено, привёл ли он к каким-либо заражениям [1].
Рекомендации
- Скачивайте менеджеры паролей и дополнения к ним только с собственного сайта вендора или из официального магазина приложений, а адрес вводите вручную или открывайте из закладок, а не переходите по результату поиска.
- Считайте тревожным признаком очень большой установщик для небольшой утилиты.
- Если на компьютере запускался этот установщик, материал советует считать его скомпрометированным на уровне ядра: смените сохранённые пароли с отдельного чистого устройства и переустановите систему.
- Проверьте недавнюю активность входа в важных учётных записях.
Какое отношение это имеет к FireAI
FireAI работает только в macOS и не защищает компьютеры с Windows. На Mac такая же приманка всё равно закончилась бы тем, что похититель отправляет данные наружу. Только что установленное приложение без правила вызывает запрос о соединении в режиме оповещения, а в режиме «Паранойя» неподписанные приложения блокируются. FireAI не оценивает, подлинна ли загрузка, и не удаляет то, что уже установлено.
Ограничения
В материале не раскрывается, сколько человек скачали установщик, когда происходили заражения и кто проводит кампанию. Утверждения об отсутствии срабатываний и атрибуции криптора исходят от исследователей и здесь независимо не проверялись.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.