Підроблене завантаження LastPass Authenticator, розміщене на GitHub, встановлює драйвер ядра Windows, який завершує роботу захисного програмного забезпечення, а потім запускає викрадача паролів; про це заявили дослідники LastPass і Delphos Labs, як повідомило The Hacker News 17 вересня. У матеріалі зазначено, що жодну систему LastPass не було зламано: зловмисники використали лише назву.
Передумови
Зловмисники регулярно копіюють вигляд відомих програм і покладаються на пошукові системи, які спрямовують людей до копії. Тут приманкою є доповнення до менеджера паролів, тобто інструмента, користувачі якого зберігають багато облікових даних, що підвищує цінність кожної жертви [1].
Що описує звіт
Шахрайський репозиторій на GitHub посідає високі позиції в результатах пошуку. Його кнопка завантаження веде через кілька сторінок GitHub на сервер під контролем зловмисників і віддає ZIP-файл розміром приблизно від 128 до 148 МБ, доповнений сміттєвими даними; за звітом, це дає змогу оминати сканери, що обмежують розмір файлів. Усередині міститься перейменована копія легітимного налагоджувального інструмента Microsoft і зловмисна бібліотека, яку Windows завантажує замість справжньої [1].
Далі завантажувач підвищує свої привілеї до SYSTEM трьома окремими способами і встановлює драйвер ядра. Драйвер є перейменованим компонентом продукту для шифрування дисків і має підпис Microsoft від березня 2023 року. Згідно зі звітом, він завершує 145 процесів захисних продуктів зсередини ядра [1].
Коли захист вимкнено, викрадач збирає збережені облікові дані з понад 20 браузерів, криптогаманців, сесій Discord, Steam і Telegram, а також із Диспетчера облікових даних Windows, стискає їх і надсилає зловмисникові. У звіті сказано, що під час перевірки в серпні драйвер мав нуль виявлень на VirusTotal і що дослідники з помірною або високою впевненістю пов’язують завантажувач із платним крипером [1].
Наслідки для користувачів Mac
Ця кампанія створена для Windows: драйвер, налагоджувальний інструмент і підвищення привілеїв є компонентами Windows. За звітом, дослідники також бачили другий підроблений репозиторій для версії LastPass під macOS, але не встановлено, чи спричинив він якісь зараження [1].
Рекомендації
- Завантажуйте менеджери паролів і доповнення до них лише з власного сайту постачальника або офіційного магазину застосунків і вводьте адресу вручну чи з закладки, а не переходьте з результату пошуку.
- Вважайте дуже великий інсталятор для невеликої утиліти тривожною ознакою.
- Якщо на комп’ютері запускали цей інсталятор, звіт радить вважати його скомпрометованим на рівні ядра: змініть збережені паролі з окремого чистого пристрою й перевстановіть систему.
- Перегляньте нещодавню активність входу у важливі облікові записи.
Стосунок до FireAI
FireAI працює лише на macOS і не захищає комп’ютерів із Windows. На Mac та сама приманка все одно завершилася б тим, що викрадач надсилає дані назовні. Щойно встановлений застосунок без правила викликає запит про з’єднання в режимі Сповіщення, а в режимі Параноїк непідписані застосунки блокуються. FireAI не оцінює, чи є завантаження справжнім, і не видаляє вже встановленого.
Обмеження
Звіт не розкриває, скільки людей завантажили інсталятор, коли відбувалися зараження і хто стоїть за кампанією. Твердження про нуль виявлень і про причетність крипера належать дослідникам, а не результатам незалежної перевірки тут.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.