Potrivit The Hacker News, cercetători de la LastPass și Delphos Labs au descoperit pe 17 septembrie un installer contrafăcut al aplicației LastPass Authenticator distribuit pe GitHub. Programul instalează un driver de kernel Windows care dezactivează software-ul antivirus și alte instrumente de securitate înainte ca un furt de parole să se execute pe mașina victimei.
Pagina falsă de GitHub (github.com/LastPass-Authenticator) apare în rezultatele de căutare pentru termeni precum „LastPass Authenticator download” și imită o pagină oficială. Descărcarea conține un tool de debugging Microsoft redenumit, vsdbg.exe, alături de o bibliotecă malițioasă vsdbg.dll. La executare, sistemul Windows încarcă DLL-ul atacatorului, o tehnică numită „DLL side-loading”, care apoi instalează driverul kernel Alinubx.sys ca serviciu. Acesta conține o listă de 145 de procese antivirus și le termină pe fiecare găsită, operând din kernel, sub nivelul unde funcționează instrumentele de securitate.
Cu software-ul de securitate dezactivat, malware-ul colectează parole salvate din peste două ducte de navigare, fișiere de portofel cripto, sesiuni Discord, Steam și Telegram, plus conținutul Windows Credential Manager. Driverul este o copie redenumită a CcProtect.sys din produsul chinez CnCrypt, deja cataloagat ca killer de procese, iar renumirea a redus detectările antivirusului de la 7 la 0 din circa 70 motoare.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



