# GitHub 上的虚假 LastPass Authenticator 安装程序会加载一个签名驱动，终止 145 个安全进程

> 研究人员称，一个虚假的 LastPass Authenticator 代码仓库在搜索结果中排名靠前，会安装一个 Windows 驱动，在密码窃取程序运行之前终止安全工具。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/fake-lastpass-authenticator-github-windows-driver

[据 The Hacker News 于 9 月 17 日报道](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)，LastPass 和 Delphos Labs 的研究人员表示，托管在 GitHub 上的一个虚假 LastPass Authenticator 下载会安装一个 Windows 内核驱动，终止安全软件，然后运行密码窃取程序。报道指出，LastPass 的系统没有遭到入侵：攻击者只是盗用了这个名称。

## 背景

攻击者经常模仿知名软件的外观，并依靠搜索引擎把人引向这些仿冒品。这一次的诱饵是一个密码管理器附加组件；这类工具的用户保存着大量登录信息，这提高了每一个受害者的价值 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。

## 报告内容

这个欺诈性的 GitHub 代码仓库在搜索结果中排名靠前。它的下载按钮会经过几个 GitHub 页面，跳转到攻击者控制的服务器，并提供一个约 128 至 148 MB、用垃圾数据填充的 ZIP 文件；报告称，这样可以绕过限制文件大小的扫描工具。压缩包内有一个被重命名的合法 Microsoft 调试工具副本，以及一个会被 Windows 代替加载的恶意库 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。

随后，加载程序通过三种不同的方法把自身提升到 SYSTEM 权限，并安装一个内核驱动。该驱动是某款磁盘加密产品的一个被重命名的组件，带有日期为 2023 年 3 月的 Microsoft 签名。据报告，它会从内核内部终止 145 个安全产品进程 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。

防护被关闭后，窃取程序会收集 20 多种浏览器中保存的凭据、加密货币钱包、Discord、Steam 和 Telegram 会话，以及 Windows 凭据管理器中的内容，将其压缩后发送给攻击者。报告称，8 月检查时，该驱动在 VirusTotal 上的检出数为零；研究人员以中等至较高的把握，将该加载程序归于一款付费加密混淆工具（crypter） [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，在偏执模式下会拦截未签名的 App，并在新安装的 App 联网之前询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

这次攻击活动是为 Windows 打造的：驱动、调试工具和提权都是 Windows 组件。报告称，研究人员还发现了第二个虚假代码仓库，冒充 macOS 版 LastPass，但并未确定它是否造成了任何感染 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。

## 建议

1. 只从厂商自己的网站或官方应用商店下载密码管理器及其附加组件，并手动输入或使用书签访问网址，而不是点击搜索结果。
2. 把一个小工具的超大安装程序视为警告信号。
3. 如果某台电脑运行过这个安装程序，报告建议将其视为在内核层面已被攻陷：在另一台干净的设备上更改已保存的密码，并重装系统。
4. 检查重要帐户最近的登录活动。

## 与 FireAI 的关系

FireAI 仅在 macOS 上运行，不保护 Windows 电脑。在 Mac 上，同样的诱饵最终仍然会是窃取程序向外发送数据。在提醒模式下，一个没有规则的新安装 App 会触发连接提示；在[偏执模式](https://hisnlabs.com/zh/docs/security-modes)下，未签名的 App 会被拦截。FireAI 不判断下载内容是否正版，也不会删除任何已经安装的东西。

> 下载的东西原来是仿冒品？FireAI 会显示是哪个 App 最先向外连接。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

报告没有披露有多少人下载了该安装程序、感染发生在何时，以及谁在运营这次攻击活动。关于检出数为零和加密混淆工具归属的说法来自研究人员，本文没有进行独立测试。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)
