Lažni LastPass instalater koristi potpisani drajver za gašenje zaštite

Lažni instalater za LastPass Authenticator, plasiran preko GitHub stranice koja se predstavlja kao zvanična, koristi Microsoftom potpisan Windows drajver Alinubx.sys da ugasi antivirusne i EDR alate. Istraživači kompanija LastPass i Delphos Labs navode da drajver sadrži listu od 145 procesa bezbednosnih proizvoda, dok LastPass sistemi, servisi i korisnički trezori nisu bili pogođeni.
Mamac se pojavljuje u rezultatima pretrage za upite poput „LastPass Authenticator download“. Dugme za preuzimanje vodi preko više GitHub stranica do napadačevog servera, koji isporučuje veliki ZIP arhiv. Pravi LastPass Authenticator dostupan je na lastpass.com i u zvaničnim prodavnicama aplikacija, a ne na GitHubu.
Kako napad zaobilazi endpoint zaštitu
U arhivi se nalazi preimenovana kopija legitimnog Microsoft alata za otklanjanje grešaka, vsdbg.exe, uz zlonamernu datoteku vsdbg.dll. Pokretanjem programa aktivira se DLL side-loading: Windows učitava napadačevu biblioteku iz istog direktorijuma. Učitavač zatim pokušava tri načina za sticanje administratorskih privilegija, dolazi do SYSTEM nivoa i instalira drajver kao servis.
Viđene arhive imaju 148 MB i 127,9 MB, jer su dopunjene beznačajnim datotekama kako bi izbegle skenere sa ograničenjem veličine. Drajver radi u kernelu, ispod sloja na kojem rade antivirus i EDR proizvodi, pa može da prekine njihove procese pre nego što oni blokiraju ili uoče akciju.
Reč je o obrascu poznatom kao BYOVD, odnosno zloupotrebi legitimno potpisanog, ali opasnog drajvera. Alinubx.sys je preimenovana kopija CcProtect.sys iz kineskog proizvoda za šifrovanje diskova CnCrypt. Potpis nosi lanac Microsoft Windows Hardware Compatibility Publisher i datum iz marta 2023. godine. Prolazak kroz potpisni lanac potvrđuje poreklo procesa potpisivanja, ali ne garantuje da je drajver bezbedan za upotrebu.
Krađa podataka i tragovi za odbranu
Nakon gašenja zaštite, kradljivac prikuplja sačuvane lozinke iz više od dve desetine pregledača, fajlove kripto-novčanika, sesije za Discord, Steam i Telegram, kao i podatke iz Windows Credential Managera. Traži i fajlove čiji nazivi podsećaju na „password“, „seed“ ili „recovery“. Za Chrome i Edge ubacuje kod u pregledač kako bi njegov servis dešifrovao lozinke zaštićene Google app-bound encryption mehanizmom, a prikupljene podatke šalje napadačevom serveru u ZIP arhivi.
Microsoftova lista blokiranih ranjivih drajvera, koja je podrazumevano uključena od ažuriranja za Windows 11 iz 2022, nije sadržala ni preimenovani drajver ni originalni CcProtect.sys kada je Delphos proveravao 20. avgusta. Lista se oslanja na poznate heševe, pa promena imena ili ponovna izgradnja fajla može proizvesti novu vrednost koju lista nema. Delphos je drajver prijavio Microsoftu 19. avgusta i istog dana prosledio prijavu kanalu za razmatranje blok liste.
Timovi za bezbednost mogu tražiti servis NvFsFilter, drajver na putanji C:\Windows\System32\drivers\nvfsflt64.sys, potpisne detalje sa nazivom Henan Dafeng Software ili oznakom „CnCrypt“, kao i putanju uređaja \\.\Alinubx. Važan indikator je učitavanje drajvera neposredno praćeno gašenjem bezbednosnih procesa, jer naziv datoteke napadači mogu ponovo promeniti.
Šta uraditi nakon pokretanja instalatera
Svaku lozinku sačuvanu u pregledaču na pogođenom računaru treba smatrati kompromitovanom, zajedno sa novčanicima, sesijama i podacima iz Credential Managera. Lozinke treba menjati sa odvojenog, čistog uređaja i proveriti aktivnosti naloga. Pošto drajver ostaje učitan, pri svakom pokretanju sistema ponovo gasi zaštitu i pokreće kradljivac, takav računar treba tretirati kao kompromitovan na nivou kernela i, gde je moguće, forenzički proveriti ili ponovo izgraditi sistem.

