# Підроблений інсталятор LastPass Authenticator на GitHub завантажує підписаний драйвер, що зупиняє 145 процесів захисту

> Підроблений репозиторій LastPass Authenticator високо в пошуку встановлює драйвер Windows, що вимикає засоби захисту перед запуском викрадача паролів.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/fake-lastpass-authenticator-github-windows-driver

Підроблене завантаження LastPass Authenticator, розміщене на GitHub, встановлює драйвер ядра Windows, який завершує роботу захисного програмного забезпечення, а потім запускає викрадача паролів; про це заявили дослідники LastPass і Delphos Labs, [як повідомило The Hacker News](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html) 17 вересня. У матеріалі зазначено, що жодну систему LastPass не було зламано: зловмисники використали лише назву.

## Передумови

Зловмисники регулярно копіюють вигляд відомих програм і покладаються на пошукові системи, які спрямовують людей до копії. Тут приманкою є доповнення до менеджера паролів, тобто інструмента, користувачі якого зберігають багато облікових даних, що підвищує цінність кожної жертви [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Що описує звіт

Шахрайський репозиторій на GitHub посідає високі позиції в результатах пошуку. Його кнопка завантаження веде через кілька сторінок GitHub на сервер під контролем зловмисників і віддає ZIP-файл розміром приблизно від 128 до 148 МБ, доповнений сміттєвими даними; за звітом, це дає змогу оминати сканери, що обмежують розмір файлів. Усередині міститься перейменована копія легітимного налагоджувального інструмента Microsoft і зловмисна бібліотека, яку Windows завантажує замість справжньої [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Далі завантажувач підвищує свої привілеї до SYSTEM трьома окремими способами і встановлює драйвер ядра. Драйвер є перейменованим компонентом продукту для шифрування дисків і має підпис Microsoft від березня 2023 року. Згідно зі звітом, він завершує 145 процесів захисних продуктів зсередини ядра [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

Коли захист вимкнено, викрадач збирає збережені облікові дані з понад 20 браузерів, криптогаманців, сесій Discord, Steam і Telegram, а також із Диспетчера облікових даних Windows, стискає їх і надсилає зловмисникові. У звіті сказано, що під час перевірки в серпні драйвер мав нуль виявлень на VirusTotal і що дослідники з помірною або високою впевненістю пов’язують завантажувач із платним крипером [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, блокує непідписані застосунки в режимі Параноїк і питає, перш ніж щойно встановлений застосунок з’єднається з мережею. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Ця кампанія створена для Windows: драйвер, налагоджувальний інструмент і підвищення привілеїв є компонентами Windows. За звітом, дослідники також бачили другий підроблений репозиторій для версії LastPass під macOS, але не встановлено, чи спричинив він якісь зараження [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html).

## Рекомендації

1. Завантажуйте менеджери паролів і доповнення до них лише з власного сайту постачальника або офіційного магазину застосунків і вводьте адресу вручну чи з закладки, а не переходьте з результату пошуку.
2. Вважайте дуже великий інсталятор для невеликої утиліти тривожною ознакою.
3. Якщо на комп’ютері запускали цей інсталятор, звіт радить вважати його скомпрометованим на рівні ядра: змініть збережені паролі з окремого чистого пристрою й перевстановіть систему.
4. Перегляньте нещодавню активність входу у важливі облікові записи.

## Стосунок до FireAI

FireAI працює лише на macOS і не захищає комп’ютерів із Windows. На Mac та сама приманка все одно завершилася б тим, що викрадач надсилає дані назовні. Щойно встановлений застосунок без правила викликає запит про з’єднання в режимі Сповіщення, а в [режимі Параноїк](https://hisnlabs.com/uk/docs/security-modes) непідписані застосунки блокуються. FireAI не оцінює, чи є завантаження справжнім, і не видаляє вже встановленого.

> Завантажили щось, що виявилося копією? FireAI показує, який застосунок першим з’єднується назовні. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Звіт не розкриває, скільки людей завантажили інсталятор, коли відбувалися зараження і хто стоїть за кампанією. Твердження про нуль виявлень і про причетність крипера належать дослідникам, а не результатам незалежної перевірки тут.

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)
