The Hacker News'in 17 Eylül'de bildirdiğine göre LastPass ve Delphos Labs araştırmacıları, GitHub'da barındırılan sahte bir LastPass Authenticator indirmesinin, güvenlik yazılımlarını kapatan ve ardından bir parola hırsızı çalıştıran bir Windows çekirdek sürücüsü kurduğunu söyledi. Habere göre hiçbir LastPass sistemi ele geçirilmedi: Saldırganlar yalnızca adı kullandı.
Arka plan
Saldırganlar düzenli olarak tanınmış yazılımların görünümünü kopyalıyor ve insanları kopyaya yönlendirmek için arama motorlarına güveniyor. Burada yem, kullanıcıları çok sayıda kayıtlı oturum bilgisi tutan bir araç olan bir parola yöneticisi eklentisi; bu da her bir mağdurun değerini artırıyor [1].
Haberin anlattıkları
Sahte GitHub deposu arama sonuçlarında üst sıralarda çıkıyor. İndirme düğmesi birkaç GitHub sayfasından geçerek saldırganın denetimindeki bir sunucuya ulaşıyor ve gereksiz verilerle şişirilmiş, yaklaşık 128 ila 148 MB boyutunda bir ZIP dosyası teslim ediyor; habere göre bu, dosya boyutunu sınırlayan tarayıcıları atlatabiliyor. İçinde, meşru bir Microsoft hata ayıklama aracının yeniden adlandırılmış bir kopyası ve Windows'un onun yerine yüklediği kötü niyetli bir kitaplık bulunuyor [1].
Yükleyici daha sonra üç ayrı yöntemle kendini SYSTEM ayrıcalıklarına yükseltiyor ve bir çekirdek sürücüsü kuruyor. Sürücü, bir disk şifreleme ürününün yeniden adlandırılmış bir bileşeni ve Mart 2023 tarihli bir Microsoft imzası taşıyor. Habere göre çekirdeğin içinden 145 güvenlik ürünü sürecini sonlandırıyor [1].
Savunmalar devre dışı kalınca bir hırsız yazılım, 20'den fazla tarayıcıdan, kripto para cüzdanlarından, Discord, Steam ve Telegram oturumlarından ve Windows Kimlik Bilgisi Yöneticisi'nden kayıtlı kimlik bilgilerini topluyor, sıkıştırıyor ve saldırgana gönderiyor. Habere göre sürücü, Ağustos'ta kontrol edildiğinde VirusTotal'da hiçbir tespit almamıştı ve araştırmacılar yükleyiciyi orta ila yüksek güvenle ücretli bir şifreleyiciye (crypter) bağlıyor [1].
Mac kullanıcıları için sonuçlar
Bu kampanya Windows için tasarlanmış: Sürücü, hata ayıklama aracı ve ayrıcalık yükseltme Windows bileşenleri. Habere göre araştırmacılar LastPass'in macOS sürümü için ikinci bir sahte depo da gördü, ancak bunun herhangi bir bulaşmaya yol açıp açmadığı ortaya konmuyor [1].
Öneriler
- Parola yöneticilerini ve eklentilerini yalnızca üreticinin kendi web sitesinden ya da resmî bir uygulama mağazasından indirin; bir arama sonucunu izlemek yerine adresi yazın ya da yer imlerine ekleyin.
- Küçük bir yardımcı program için çok büyük bir yükleyiciyi bir uyarı işareti olarak görün.
- Bir makinede bu yükleyici çalıştırıldıysa, habere göre makine çekirdek düzeyinde ele geçirilmiş kabul edilmelidir: Kayıtlı parolaları ayrı ve temiz bir cihazdan değiştirin ve sistemi yeniden kurun.
- Önemli hesaplardaki son oturum açma etkinliklerini gözden geçirin.
FireAI açısından önemi
FireAI yalnızca macOS'ta çalışır ve Windows makinelerini korumaz. Bir Mac'te aynı yem yine de bir hırsız yazılımın verileri dışarı göndermesiyle sonuçlanır. Kuralı olmayan, yeni yüklenmiş bir uygulama Uyarı modunda bir bağlantı istemi tetikler; Paranoyak modunda ise imzasız uygulamalar engellenir. FireAI bir indirmenin gerçek olup olmadığına karar vermez ve zaten yüklenmiş hiçbir şeyi kaldırmaz.
Sınırlamalar
Haber, yükleyiciyi kaç kişinin indirdiğini, bulaşmaların ne zaman gerçekleştiğini ya da kampanyayı kimin yürüttüğünü açıklamıyor. Sıfır tespit ve şifreleyici atfına ilişkin ifadeler burada yapılan bağımsız testlerden değil, araştırmacılardan geliyor.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.