安全与人工智能新闻

虚假软件下载 · 作者 FireAI Security & Research Team · 发布于

GitHub 上的虚假 LastPass Authenticator 安装程序会加载一个签名驱动,终止 145 个安全进程

研究人员称,一个虚假的 LastPass Authenticator 代码仓库在搜索结果中排名靠前,会安装一个 Windows 驱动,在密码窃取程序运行之前终止安全工具。

A padlock icon and the FireAI firefighter mascot, next to the words “Fake LastPass app kills 145 security tools.”

据 The Hacker News 于 9 月 17 日报道,LastPass 和 Delphos Labs 的研究人员表示,托管在 GitHub 上的一个虚假 LastPass Authenticator 下载会安装一个 Windows 内核驱动,终止安全软件,然后运行密码窃取程序。报道指出,LastPass 的系统没有遭到入侵:攻击者只是盗用了这个名称。

背景

攻击者经常模仿知名软件的外观,并依靠搜索引擎把人引向这些仿冒品。这一次的诱饵是一个密码管理器附加组件;这类工具的用户保存着大量登录信息,这提高了每一个受害者的价值 [1]。

报告内容

这个欺诈性的 GitHub 代码仓库在搜索结果中排名靠前。它的下载按钮会经过几个 GitHub 页面,跳转到攻击者控制的服务器,并提供一个约 128 至 148 MB、用垃圾数据填充的 ZIP 文件;报告称,这样可以绕过限制文件大小的扫描工具。压缩包内有一个被重命名的合法 Microsoft 调试工具副本,以及一个会被 Windows 代替加载的恶意库 [1]。

随后,加载程序通过三种不同的方法把自身提升到 SYSTEM 权限,并安装一个内核驱动。该驱动是某款磁盘加密产品的一个被重命名的组件,带有日期为 2023 年 3 月的 Microsoft 签名。据报告,它会从内核内部终止 145 个安全产品进程 [1]。

防护被关闭后,窃取程序会收集 20 多种浏览器中保存的凭据、加密货币钱包、Discord、Steam 和 Telegram 会话,以及 Windows 凭据管理器中的内容,将其压缩后发送给攻击者。报告称,8 月检查时,该驱动在 VirusTotal 上的检出数为零;研究人员以中等至较高的把握,将该加载程序归于一款付费加密混淆工具(crypter) [1]。

对 Mac 用户的影响

这次攻击活动是为 Windows 打造的:驱动、调试工具和提权都是 Windows 组件。报告称,研究人员还发现了第二个虚假代码仓库,冒充 macOS 版 LastPass,但并未确定它是否造成了任何感染 [1]。

建议

  1. 只从厂商自己的网站或官方应用商店下载密码管理器及其附加组件,并手动输入或使用书签访问网址,而不是点击搜索结果。
  2. 把一个小工具的超大安装程序视为警告信号。
  3. 如果某台电脑运行过这个安装程序,报告建议将其视为在内核层面已被攻陷:在另一台干净的设备上更改已保存的密码,并重装系统。
  4. 检查重要帐户最近的登录活动。

与 FireAI 的关系

FireAI 仅在 macOS 上运行,不保护 Windows 电脑。在 Mac 上,同样的诱饵最终仍然会是窃取程序向外发送数据。在提醒模式下,一个没有规则的新安装 App 会触发连接提示;在偏执模式下,未签名的 App 会被拦截。FireAI 不判断下载内容是否正版,也不会删除任何已经安装的东西。

局限

报告没有披露有多少人下载了该安装程序、感染发生在何时,以及谁在运营这次攻击活动。关于检出数为零和加密混淆工具归属的说法来自研究人员,本文没有进行独立测试。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver