# GitHub 上的虚假 LastPass Authenticator 安装程序会加载一个签名驱动,终止 145 个安全进程 > 研究人员称,一个虚假的 LastPass Authenticator 代码仓库在搜索结果中排名靠前,会安装一个 Windows 驱动,在密码窃取程序运行之前终止安全工具。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/zh/news/fake-lastpass-authenticator-github-windows-driver [据 The Hacker News 于 9 月 17 日报道](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html),LastPass 和 Delphos Labs 的研究人员表示,托管在 GitHub 上的一个虚假 LastPass Authenticator 下载会安装一个 Windows 内核驱动,终止安全软件,然后运行密码窃取程序。报道指出,LastPass 的系统没有遭到入侵:攻击者只是盗用了这个名称。 ## 背景 攻击者经常模仿知名软件的外观,并依靠搜索引擎把人引向这些仿冒品。这一次的诱饵是一个密码管理器附加组件;这类工具的用户保存着大量登录信息,这提高了每一个受害者的价值 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。 ## 报告内容 这个欺诈性的 GitHub 代码仓库在搜索结果中排名靠前。它的下载按钮会经过几个 GitHub 页面,跳转到攻击者控制的服务器,并提供一个约 128 至 148 MB、用垃圾数据填充的 ZIP 文件;报告称,这样可以绕过限制文件大小的扫描工具。压缩包内有一个被重命名的合法 Microsoft 调试工具副本,以及一个会被 Windows 代替加载的恶意库 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。 随后,加载程序通过三种不同的方法把自身提升到 SYSTEM 权限,并安装一个内核驱动。该驱动是某款磁盘加密产品的一个被重命名的组件,带有日期为 2023 年 3 月的 Microsoft 签名。据报告,它会从内核内部终止 145 个安全产品进程 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。 防护被关闭后,窃取程序会收集 20 多种浏览器中保存的凭据、加密货币钱包、Discord、Steam 和 Telegram 会话,以及 Windows 凭据管理器中的内容,将其压缩后发送给攻击者。报告称,8 月检查时,该驱动在 VirusTotal 上的检出数为零;研究人员以中等至较高的把握,将该加载程序归于一款付费加密混淆工具(crypter) [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,在偏执模式下会拦截未签名的 App,并在新安装的 App 联网之前询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 这次攻击活动是为 Windows 打造的:驱动、调试工具和提权都是 Windows 组件。报告称,研究人员还发现了第二个虚假代码仓库,冒充 macOS 版 LastPass,但并未确定它是否造成了任何感染 [[1]](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)。 ## 建议 1. 只从厂商自己的网站或官方应用商店下载密码管理器及其附加组件,并手动输入或使用书签访问网址,而不是点击搜索结果。 2. 把一个小工具的超大安装程序视为警告信号。 3. 如果某台电脑运行过这个安装程序,报告建议将其视为在内核层面已被攻陷:在另一台干净的设备上更改已保存的密码,并重装系统。 4. 检查重要帐户最近的登录活动。 ## 与 FireAI 的关系 FireAI 仅在 macOS 上运行,不保护 Windows 电脑。在 Mac 上,同样的诱饵最终仍然会是窃取程序向外发送数据。在提醒模式下,一个没有规则的新安装 App 会触发连接提示;在[偏执模式](https://hisnlabs.com/zh/docs/security-modes)下,未签名的 App 会被拦截。FireAI 不判断下载内容是否正版,也不会删除任何已经安装的东西。 > 下载的东西原来是仿冒品?FireAI 会显示是哪个 App 最先向外连接。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 报告没有披露有多少人下载了该安装程序、感染发生在何时,以及谁在运营这次攻击活动。关于检出数为零和加密混淆工具归属的说法来自研究人员,本文没有进行独立测试。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [The Hacker News, 17 September 2026: Fake LastPass Authenticator installer abuses a Microsoft-signed driver](https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html)