Новини безпеки та ШІ

Підроблені завантаження програм · Автор FireAI Security & Research Team · Опубліковано

Підроблений інсталятор LastPass Authenticator на GitHub завантажує підписаний драйвер, що зупиняє 145 процесів захисту

Підроблений репозиторій LastPass Authenticator високо в пошуку встановлює драйвер Windows, що вимикає засоби захисту перед запуском викрадача паролів.

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

Підроблене завантаження LastPass Authenticator, розміщене на GitHub, встановлює драйвер ядра Windows, який завершує роботу захисного програмного забезпечення, а потім запускає викрадача паролів; про це заявили дослідники LastPass і Delphos Labs, як повідомило The Hacker News 17 вересня. У матеріалі зазначено, що жодну систему LastPass не було зламано: зловмисники використали лише назву.

Передумови

Зловмисники регулярно копіюють вигляд відомих програм і покладаються на пошукові системи, які спрямовують людей до копії. Тут приманкою є доповнення до менеджера паролів, тобто інструмента, користувачі якого зберігають багато облікових даних, що підвищує цінність кожної жертви [1].

Що описує звіт

Шахрайський репозиторій на GitHub посідає високі позиції в результатах пошуку. Його кнопка завантаження веде через кілька сторінок GitHub на сервер під контролем зловмисників і віддає ZIP-файл розміром приблизно від 128 до 148 МБ, доповнений сміттєвими даними; за звітом, це дає змогу оминати сканери, що обмежують розмір файлів. Усередині міститься перейменована копія легітимного налагоджувального інструмента Microsoft і зловмисна бібліотека, яку Windows завантажує замість справжньої [1].

Далі завантажувач підвищує свої привілеї до SYSTEM трьома окремими способами і встановлює драйвер ядра. Драйвер є перейменованим компонентом продукту для шифрування дисків і має підпис Microsoft від березня 2023 року. Згідно зі звітом, він завершує 145 процесів захисних продуктів зсередини ядра [1].

Коли захист вимкнено, викрадач збирає збережені облікові дані з понад 20 браузерів, криптогаманців, сесій Discord, Steam і Telegram, а також із Диспетчера облікових даних Windows, стискає їх і надсилає зловмисникові. У звіті сказано, що під час перевірки в серпні драйвер мав нуль виявлень на VirusTotal і що дослідники з помірною або високою впевненістю пов’язують завантажувач із платним крипером [1].

Наслідки для користувачів Mac

Ця кампанія створена для Windows: драйвер, налагоджувальний інструмент і підвищення привілеїв є компонентами Windows. За звітом, дослідники також бачили другий підроблений репозиторій для версії LastPass під macOS, але не встановлено, чи спричинив він якісь зараження [1].

Рекомендації

  1. Завантажуйте менеджери паролів і доповнення до них лише з власного сайту постачальника або офіційного магазину застосунків і вводьте адресу вручну чи з закладки, а не переходьте з результату пошуку.
  2. Вважайте дуже великий інсталятор для невеликої утиліти тривожною ознакою.
  3. Якщо на комп’ютері запускали цей інсталятор, звіт радить вважати його скомпрометованим на рівні ядра: змініть збережені паролі з окремого чистого пристрою й перевстановіть систему.
  4. Перегляньте нещодавню активність входу у важливі облікові записи.

Стосунок до FireAI

FireAI працює лише на macOS і не захищає комп’ютерів із Windows. На Mac та сама приманка все одно завершилася б тим, що викрадач надсилає дані назовні. Щойно встановлений застосунок без правила викликає запит про з’єднання в режимі Сповіщення, а в режимі Параноїк непідписані застосунки блокуються. FireAI не оцінює, чи є завантаження справжнім, і не видаляє вже встановленого.

Обмеження

Звіт не розкриває, скільки людей завантажили інсталятор, коли відбувалися зараження і хто стоїть за кампанією. Твердження про нуль виявлень і про причетність крипера належать дослідникам, а не результатам незалежної перевірки тут.

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver