Fałszywe instalatory LastPass rozpowszechniają narzędzie do wyłączania EDR na poziomie jądra oraz dystrybuują oprogramowanie kradnące dane!

kapitanhack.pl 1 tydzień temu

Fałszywa aplikacja LastPass Authenticator, rozpowszechniana za pośrednictwem serwisu GitHub, była źródłem kampanii podszywania się pod znane marki. Celem było dostarczanie złośliwego systemu kradnącego dane (typu infostealer) – informuje zainteresowana firma LastPass. Nie jest to pierwszy raz, kiedy ten producent pojawia się w kontekście działań hakerskich. Wcześniej, w 2023 roku, pisaliśmy o włamaniu do tego menadżera haseł.

Standardowa wersja usługi LastPass oferuje interfejs internetowy, a także rozszerzenie do przeglądarki, aplikację oraz obsługę tzw. bookmarkletów.

Firma LastPass, założona w 2008 roku przez czterech programistów, w 2015 roku została przejęta przez spółkę GoTo (wcześniej LogMeIn Inc.) za kwotę 110 milionów dolarów. W 2024 roku LastPass został wydzielony ze struktur GoTo jako samodzielne przedsiębiorstwo.

Firma jest znana z tego, iż w latach 2011–2022 doświadczyła poważnych incydentów związanych z bezpieczeństwem. Szczególnie istotne było naruszenie bezpieczeństwa pod koniec 2022 roku, w wyniku którego zagrożone zostały dane użytkowników, informacje rozliczeniowe oraz cyfrowe sejfy. Skłoniło to wielu ekspertów ds. bezpieczeństwa do zalecenia użytkownikom zmiany wszystkich haseł i przejścia na inne menadżery haseł.

W ramach kampanii napastnicy podszywali się pod co najmniej 40 organizacji, aby dystrybuować sterownik jądra systemu (z certyfikatem firmy Microsoft), zaprojektowany tak, by wyłączać 145 narzędzi zabezpieczających i otwierać drogę dla złośliwego systemu o nazwie Rapuncel.

Wykryta 13 sierpnia fałszywa aplikacja LastPass stanowi przykład oportunistycznego wykorzystania wizerunku marki (tzw. brand spoofing) – przy czym wewnętrzne systemy LastPass nie zostały naruszone – i jest częścią kampanii prowadzonej od kilku miesięcy.

Dzięki optymalizacji pod kątem wyszukiwarek (SEO) strona napastników w serwisie GitHub, oferująca fałszywy program LastPass Authenticator, pojawiała się w czołówce wyników dla użytkowników szukających oryginalnej aplikacji. Inna strona oferowała fałszywą wersję aplikacji LastPass na system macOS.

Napastnicy wykorzystywali ukryty łańcuch przekierowań, oparty na wielu stronach w serwisie GitHub oraz serwerze chronionym przez usługę Cloudflare, aby kierować ofiary do docelowej lokalizacji – którą operator mógł dynamicznie zmieniać.

10 września serwer przez cały czas działał i realizował przekierowanie dzięki skryptu JavaScript, a – jak zauważa LastPass – „jego zawartość uległa zmianie między 27 sierpnia a 10 września, co potwierdza, iż był on aktywnie utrzymywany”.

Ostatecznie ofiara trafiała na stronę, z której można było pobrać archiwum zawierające fałszywy instalator, złośliwy plik oraz zbędne dane (pliki śmieciowe). Po uruchomieniu instalator – będący w rzeczywistości przemianowaną wersją narzędzia diagnostycznego firmy Microsoft – ładował powiązany plik DLL zawierający kod napastników.

Złośliwe oprogramowanie Rapuncel próbuje uzyskać uprawnienia systemowe (poziom System) dzięki wbudowanych funkcji systemu Windows i instaluje sterownik jądra podszywający się pod komponent graficzny NVIDIA; sterownik ten został zaprojektowany tak, aby wyłączać działanie 145 programów antywirusowych i rozwiązań klasy EDR (ochrony punktów końcowych).

Według LastPass sterownik zawiera kod umożliwiający ukrycie własnej obecności oraz wstrzyknięcie modułu pomocniczego do każdego uruchomionego procesu, jednak zaobserwowana wersja nie posiadała odpowiedniej konfiguracji i nie aktywowała tych funkcji.

Po wyłączeniu narzędzi zabezpieczających złośliwe oprogramowanie rozpoczyna poszukiwania zapisanych haseł w 25 przeglądarkach, plików portfeli kryptowalutowych dla 30 różnych aplikacji, tokenów Discord i Steam, danych komunikatora Telegram, magazynu poświadczeń systemu Windows oraz wszelkich dokumentów zawierających słowa najważniejsze związane z danymi logowania i portfelami kryptowalutowymi. Ponadto – jak podaje LastPass – Rapuncel wykonuje zrzuty ekranu ze wszystkich podłączonych monitorów i tworzy szczegółowy profil systemu.

„Złośliwe oprogramowanie instaluje się jako usługa systemu Windows, uruchamiana automatycznie przy każdym starcie komputera. Następnie działa w ciągłej pętli: sprawdza obecność systemu zabezpieczającego, kończy procesy wszelkich wykrytych programów tego typu (nawet jeżeli zostały one uruchomione ponownie) i znów uruchamia moduł kradnący dane. Zainfekowana maszyna może pozostawać pod pełną kontrolą atakującego, dopóki sterownik jądra nie zostanie fizycznie usunięty” – tłumaczy LastPass.

Dochodzenie w sprawie tej kampanii, przeprowadzone we współpracy z firmą Delphos, wykazało powiązanie z Cruciferra – usługą typu „crypter” (służącą do maskowania kodu), której szczegóły niedawno opisał Proofpoint. Powiązanie to wykryto dzięki złośliwej bibliotece DLL ładowanej w trakcie procesu infekcji.

Biblioteka ta została prawdopodobnie utworzona przy użyciu pakietu Cruciferra o nazwie PUROSANGUE. Pakiet ten wykorzystywano wcześniej do tworzenia innych bibliotek DLL (ładowanych metodą side-loading), które zawierały kod służący do wyłączania systemów EDR i antywirusowych.

Kampania ta wykazuje również szereg podobieństw do BoryptGrab – złośliwego systemu kradnącego dane, które na początku bieżącego roku było rozpowszechniane za pośrednictwem około 100 repozytoriów w serwisie GitHub.

„Delphos porównała bezpośrednio ładunek (payload) programu Rapuncel z udokumentowanymi próbkami BoryptGrab, przeanalizowanymi wcześniej przez Trend Micro. Choć kod obu rodzin nie jest identyczny na poziomie bajtów, występują między nimi wyraźne podobieństwa w zakresie zachowania oraz używanych artefaktów. Zdaniem Delphos Rapuncel jest wariantem lub pokrewną wersją programu BoryptGrab” – informuje LastPass.

Idź do oryginalnego materiału