Säkerhet & AI-nyheter

Falska programnedladdningar · Av FireAI Security & Research Team · Publicerad

Falskt installationsprogram för LastPass Authenticator på GitHub laddar en signerad drivrutin som stoppar 145 säkerhetsprocesser

Enligt forskare rankas ett falskt arkiv för LastPass Authenticator högt i sökresultat och installerar en Windows-drivrutin som stänger av säkerhetsverktyg innan en lösenordstjuv körs.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

En falsk nedladdning av LastPass Authenticator som ligger på GitHub installerar en drivrutin i Windows-kärnan som avslutar säkerhetsprogram och sedan kör en lösenordstjuv, uppgav forskare från LastPass och Delphos Labs, rapporterade The Hacker News den 17 september. Rapporten anger att inget av LastPass system komprometterades: angriparna använde bara namnet.

Bakgrund

Angripare kopierar regelbundet utseendet på välkända program och förlitar sig på att sökmotorer skickar folk till kopian. Här är lockbetet ett tillägg till en lösenordshanterare, ett verktyg vars användare har många sparade inloggningar, vilket höjer värdet av varje offer [1].

Vad rapporten beskriver

Det bedrägliga GitHub-arkivet rankas högt i sökresultaten. Dess nedladdningsknapp leder via flera GitHub-sidor till en server som angriparen kontrollerar och levererar en ZIP-fil på ungefär 128 till 148 MB som är utfylld med skräpdata, vilket enligt rapporten kan ta den förbi skannrar som begränsar filstorleken. Inuti finns en omdöpt kopia av ett legitimt felsökningsverktyg från Microsoft och ett skadligt bibliotek som Windows laddar i stället [1].

Laddaren höjer sedan sina egna behörigheter till SYSTEM med tre olika metoder och installerar en kärndrivrutin. Drivrutinen är en omdöpt komponent från en produkt för diskkryptering och bär en Microsoft-signatur daterad mars 2023. Enligt rapporten avslutar den 145 processer från säkerhetsprodukter inifrån kärnan [1].

När skyddet är nere samlar en informationstjuv in sparade inloggningsuppgifter från fler än 20 webbläsare, kryptoplånböcker, sessioner i Discord, Steam och Telegram samt Windows Autentiseringshanteraren, komprimerar dem och skickar dem till angriparen. Rapporten uppger att drivrutinen inte gav några träffar alls på VirusTotal när den kontrollerades i augusti, och att forskarna med måttlig till hög säkerhet tillskriver laddaren en betald crypter [1].

Följder för Mac-användare

Kampanjen är byggd för Windows: drivrutinen, felsökningsverktyget och behörighetshöjningen är Windows-komponenter. Rapporten uppger att forskarna även såg ett andra falskt arkiv för en macOS-version av LastPass, men fastställer inte om det orsakade några infektioner [1].

Rekommendationer

  1. Ladda bara ned lösenordshanterare och deras tillägg från leverantörens egen webbplats eller en officiell appbutik, och skriv in eller bokmärk adressen i stället för att följa ett sökresultat.
  2. Se ett mycket stort installationsprogram för ett litet verktyg som en varningssignal.
  3. Om en dator har kört installationsprogrammet rekommenderar rapporten att den behandlas som komprometterad på kärnnivå: byt sparade lösenord från en separat, ren enhet och installera om systemet.
  4. Gå igenom den senaste inloggningsaktiviteten på viktiga konton.

Relevans för FireAI

FireAI körs bara på macOS och skyddar inte Windows-datorer. På en Mac skulle samma lockbete ändå sluta med att en informationstjuv skickar ut data. En nyinstallerad app utan regel utlöser en anslutningsfråga i läget Alert, och i läget Paranoid blockeras osignerade appar. FireAI bedömer inte om en nedladdning är äkta och tar inte bort något som redan är installerat.

Begränsningar

Rapporten anger inte hur många som laddade ned installationsprogrammet, när infektionerna skedde eller vem som driver kampanjen. Uppgifterna om att drivrutinen inte gav några träffar och tillskrivningen till en crypter kommer från forskarna, inte från oberoende tester här.

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver