Güvenlik ve Yapay Zeka haberleri

Sahte yazılım indirmeleri · Yazan FireAI Security & Research Team · Yayınlandı

GitHub'daki sahte LastPass Authenticator yükleyicisi, 145 güvenlik sürecini durduran imzalı bir sürücü yüklüyor

Araştırmacılara göre sahte bir LastPass Authenticator deposu arama sonuçlarında üst sıralarda çıkıyor ve bir parola hırsızı çalışmadan önce güvenlik araçlarını kapatan bir Windows sürücüsü kuruyor.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

The Hacker News'in 17 Eylül'de bildirdiğine göre LastPass ve Delphos Labs araştırmacıları, GitHub'da barındırılan sahte bir LastPass Authenticator indirmesinin, güvenlik yazılımlarını kapatan ve ardından bir parola hırsızı çalıştıran bir Windows çekirdek sürücüsü kurduğunu söyledi. Habere göre hiçbir LastPass sistemi ele geçirilmedi: Saldırganlar yalnızca adı kullandı.

Arka plan

Saldırganlar düzenli olarak tanınmış yazılımların görünümünü kopyalıyor ve insanları kopyaya yönlendirmek için arama motorlarına güveniyor. Burada yem, kullanıcıları çok sayıda kayıtlı oturum bilgisi tutan bir araç olan bir parola yöneticisi eklentisi; bu da her bir mağdurun değerini artırıyor [1].

Haberin anlattıkları

Sahte GitHub deposu arama sonuçlarında üst sıralarda çıkıyor. İndirme düğmesi birkaç GitHub sayfasından geçerek saldırganın denetimindeki bir sunucuya ulaşıyor ve gereksiz verilerle şişirilmiş, yaklaşık 128 ila 148 MB boyutunda bir ZIP dosyası teslim ediyor; habere göre bu, dosya boyutunu sınırlayan tarayıcıları atlatabiliyor. İçinde, meşru bir Microsoft hata ayıklama aracının yeniden adlandırılmış bir kopyası ve Windows'un onun yerine yüklediği kötü niyetli bir kitaplık bulunuyor [1].

Yükleyici daha sonra üç ayrı yöntemle kendini SYSTEM ayrıcalıklarına yükseltiyor ve bir çekirdek sürücüsü kuruyor. Sürücü, bir disk şifreleme ürününün yeniden adlandırılmış bir bileşeni ve Mart 2023 tarihli bir Microsoft imzası taşıyor. Habere göre çekirdeğin içinden 145 güvenlik ürünü sürecini sonlandırıyor [1].

Savunmalar devre dışı kalınca bir hırsız yazılım, 20'den fazla tarayıcıdan, kripto para cüzdanlarından, Discord, Steam ve Telegram oturumlarından ve Windows Kimlik Bilgisi Yöneticisi'nden kayıtlı kimlik bilgilerini topluyor, sıkıştırıyor ve saldırgana gönderiyor. Habere göre sürücü, Ağustos'ta kontrol edildiğinde VirusTotal'da hiçbir tespit almamıştı ve araştırmacılar yükleyiciyi orta ila yüksek güvenle ücretli bir şifreleyiciye (crypter) bağlıyor [1].

Mac kullanıcıları için sonuçlar

Bu kampanya Windows için tasarlanmış: Sürücü, hata ayıklama aracı ve ayrıcalık yükseltme Windows bileşenleri. Habere göre araştırmacılar LastPass'in macOS sürümü için ikinci bir sahte depo da gördü, ancak bunun herhangi bir bulaşmaya yol açıp açmadığı ortaya konmuyor [1].

Öneriler

  1. Parola yöneticilerini ve eklentilerini yalnızca üreticinin kendi web sitesinden ya da resmî bir uygulama mağazasından indirin; bir arama sonucunu izlemek yerine adresi yazın ya da yer imlerine ekleyin.
  2. Küçük bir yardımcı program için çok büyük bir yükleyiciyi bir uyarı işareti olarak görün.
  3. Bir makinede bu yükleyici çalıştırıldıysa, habere göre makine çekirdek düzeyinde ele geçirilmiş kabul edilmelidir: Kayıtlı parolaları ayrı ve temiz bir cihazdan değiştirin ve sistemi yeniden kurun.
  4. Önemli hesaplardaki son oturum açma etkinliklerini gözden geçirin.

FireAI açısından önemi

FireAI yalnızca macOS'ta çalışır ve Windows makinelerini korumaz. Bir Mac'te aynı yem yine de bir hırsız yazılımın verileri dışarı göndermesiyle sonuçlanır. Kuralı olmayan, yeni yüklenmiş bir uygulama Uyarı modunda bir bağlantı istemi tetikler; Paranoyak modunda ise imzasız uygulamalar engellenir. FireAI bir indirmenin gerçek olup olmadığına karar vermez ve zaten yüklenmiş hiçbir şeyi kaldırmaz.

Sınırlamalar

Haber, yükleyiciyi kaç kişinin indirdiğini, bulaşmaların ne zaman gerçekleştiğini ya da kampanyayı kimin yürüttüğünü açıklamıyor. Sıfır tespit ve şifreleyici atfına ilişkin ifadeler burada yapılan bağımsız testlerden değil, araştırmacılardan geliyor.

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver