Фальшивый LastPass Authenticator отключает защиту Windows подписанным драйвером

Поддельный установщик LastPass Authenticator, размещённый через фальшивую страницу GitHub, устанавливает в Windows драйвер ядра Alinubx.sys и завершает 145 процессов антивирусов и EDR. Исследователи LastPass и Delphos Labs сообщили, что драйвер был подписан по цепочке Microsoft Windows Hardware Compatibility Publisher, а в августе не имел срабатываний на VirusTotal.
Сама LastPass заявила, что её системы, сервисы и хранилища клиентов не пострадали: злоумышленники использовали только название бренда. Настоящий LastPass Authenticator доступен на lastpass.com и в официальных магазинах приложений, а не на GitHub.
Как запускается цепочка атаки
Фальшивая страница github.com/LastPass-Authenticator попадала в поисковую выдачу по запросам о загрузке приложения. Кнопка скачивания вела через несколько страниц GitHub к серверу атакующих, откуда загружался крупный ZIP-архив.
В обнаруженных образцах архивы весили 148 МБ и 127,9 МБ. Их дополняли мусорными файлами, чтобы средства сканирования с ограничением на размер могли пропустить полезную нагрузку.
Внутри находилась переименованная копия легитимного отладчика Microsoft vsdbg.exe и вредоносная библиотека vsdbg.dll в той же папке. При запуске Windows подхватывает DLL рядом с приложением — этот приём известен как DLL side-loading. Далее загрузчик пытается получить права администратора, достигает уровня SYSTEM и устанавливает драйвер как службу.
Почему драйвер выключает защиту
Alinubx.sys работает в ядре Windows, то есть ниже пользовательского уровня, на котором действуют многие защитные продукты. Он сверяет запущенные процессы со списком из 145 названий и завершает найденные процессы безопасности. Поэтому антивирусы и EDR в пользовательском режиме не могут остановить или увидеть такое завершение.
Исследователи установили, что Alinubx.sys — переименованная версия CcProtect.sys из китайского продукта шифрования дисков CnCrypt. Этот драйвер уже фигурирует в каталоге LOLDrivers как средство завершения процессов. У файлов совпадают название продукта, версия и отправитель, но изменены имя и описание. Известный оригинал в августе отмечали примерно 7 из 70 движков, а переименованный вариант не детектировался.
Microsoft Vulnerable Driver Blocklist по умолчанию включён в Windows 11 с обновления 2022 года, однако на 20 августа в нём не было ни исходного драйвера, ни его переименованной версии. Delphos сообщила о находке Microsoft 19 августа и направила повторное обращение в канал, рассматривающий включение драйверов в список блокировки.
Какие данные собирает стилер
После отключения средств защиты стилер, названный LastPass Rapuncel, извлекает сохранённые пароли более чем из двух десятков браузеров, файлы криптокошельков, сессии Discord, Steam и Telegram, содержимое Windows Credential Manager, а также файлы с именами наподобие password, seed и recovery. Собранные данные упаковываются в ZIP и отправляются на сервер атакующих.
Для Chrome и Edge вредоносная программа внедряет код в браузер и запрашивает у его собственного сервиса расшифровку паролей. Так она обходит механизм Google app-bound encryption. Драйвер также способен скрывать файлы, внедряться в процессы и перенаправлять веб-трафик, но эти функции не запускались: в кампании не было нужного файла конфигурации.
Что делать организациям и пользователям
Если фальшивый установщик был запущен, LastPass и Delphos Labs рекомендуют считать скомпрометированными все пароли, сохранённые в браузере на этом компьютере, а также криптокошельки, учётные данные Credential Manager и сессии сервисов. Пароли следует менять с отдельного чистого устройства и проверять активность учётных записей.
Драйвер сохраняется после перезагрузки, вновь завершает защитные процессы и повторно запускает стилер. Такой компьютер следует рассматривать как скомпрометированный на уровне ядра: при возможности провести криминалистическую проверку этого уровня либо переустановить систему. Защитникам стоит искать не только имя файла, а создание службы NvFsFilter, появление nvfsflt64.sys в системной папке драйверов, упоминания Henan Dafeng Software или CnCrypt в подписи и последовательность загрузки драйвера с остановкой процессов безопасности.
Для бизнеса практический вывод — ограничить установку ПО из поисковой выдачи и непроверенных репозиториев, контролировать создание драйверных служб и заранее определить процедуру реагирования на компрометацию уровня ядра.

