Fałszywy instalator LastPass Authenticator wyłącza AV i EDR przy użyciu podpisanego sterownika

securitybeztabu.pl 13 godzin temu

Wprowadzenie do problemu / definicja

Nowa kampania malware pokazuje, jak skuteczne pozostaje połączenie socjotechniki, podszywania się pod rozpoznawalną markę oraz techniki BYOVD, czyli Bring Your Own Vulnerable Driver. W analizowanym scenariuszu atakujący przygotowali fałszywy instalator LastPass Authenticator, który po uruchomieniu w systemie Windows instaluje sterownik działający w jądrze systemu. Jego głównym zadaniem jest wyłączenie narzędzi ochronnych, takich jak antywirusy i rozwiązania EDR, zanim wystartuje adekwatny moduł kradnący dane.

To podejście znacząco zwiększa skuteczność infekcji, ponieważ atak przenosi się na poziom uprzywilejowany i omija część klasycznych mechanizmów obronnych działających w przestrzeni użytkownika. W praktyce oznacza to, iż ofiara może uruchomić pozornie wiarygodny instalator, który w tle przygotowuje system do przejęcia poświadczeń, sesji oraz innych wrażliwych danych.

W skrócie

Kampania była dystrybuowana przez fałszywe repozytoria i strony podszywające się pod legalny produkt LastPass Authenticator. Po pobraniu archiwum ZIP użytkownik uruchamiał instalator, który wykorzystywał mechanizm DLL side-loading do załadowania złośliwej biblioteki, następnie uzyskiwał podwyższone uprawnienia, przechodził do kontekstu SYSTEM i instalował podpisany sterownik jądra zdolny do terminowania procesów ochronnych.

  • wektorem wejścia były fałszywe strony i repozytoria powiązane z LastPass Authenticator,
  • loader używał DLL side-loading do uruchomienia złośliwego kodu,
  • na stacji instalowany był podpisany sterownik jądra używany do wyłączania AV i EDR,
  • po osłabieniu ochrony uruchamiano stealer Rapuncel,
  • kradzież obejmowała hasła, sesje, dane portfeli kryptowalutowych i wpisy z Windows Credential Manager.

Kontekst / historia

Incydent wpisuje się w utrwalony trend nadużywania legalnie podpisanych lub zaufanych sterowników do celów ofensywnych. Technika BYOVD od lat pojawia się w atakach ransomware, działaniach post-exploitation i kampaniach infostealerów. W tym przypadku szczególnie istotne jest to, iż wykorzystany sterownik był podpisany w łańcuchu zaufania Microsoft Windows Hardware Compatibility Publisher, co zwiększało jego wiarygodność z perspektywy systemu operacyjnego.

Atak został dodatkowo wzmocniony przez działania SEO poisoning oraz podszywanie się pod legalny kanał dystrybucji oprogramowania. Fałszywe strony i repozytoria były przygotowane tak, by pojawiać się w wynikach wyszukiwania dla zapytań związanych z pobraniem LastPass Authenticator. To kolejny dowód na to, iż współczesne kampanie malware coraz częściej łączą klasyczne techniki infekcji z metodami znanymi z marketingu internetowego i pozycjonowania treści.

Analiza techniczna

Łańcuch infekcji rozpoczynał się od kliknięcia przycisku pobierania na fałszywej stronie produktu. Użytkownik był następnie przekierowywany przez kilka etapów do infrastruktury kontrolowanej przez atakujących, skąd pobierał duże archiwum ZIP. Rozmiar paczek był sztucznie zawyżany przez pliki śmieciowe, co mogło utrudniać analizę i omijanie niektórych mechanizmów skanujących opartych na limitach wielkości pliku.

W archiwum znajdował się przemianowany legalny komponent Microsoft, czyli vsdbg.exe, umieszczony obok złośliwej biblioteki vsdbg.dll. Po uruchomieniu pliku wykonywalnego system ładował bibliotekę z bieżącego katalogu, co stanowi klasyczny przykład DLL side-loading. Tak uruchomiony loader próbował następnie uzyskać uprawnienia administracyjne różnymi metodami, po czym przechodził do kontekstu SYSTEM.

Kolejnym etapem było zainstalowanie sterownika jądra jako usługi systemowej. Badacze wskazali, iż sterownik nazwany Alinubx.sys zawierał listę 145 nazw procesów związanych z oprogramowaniem ochronnym. Po załadowaniu do jądra mógł skutecznie kończyć procesy AV i EDR z poziomu uprzywilejowanego, poniżej warstwy działania większości mechanizmów user-mode. Taka pozycja znacząco utrudnia detekcję i blokowanie przez klasyczne narzędzia endpoint protection.

Analiza wykazała również powiązanie użytego pliku z wcześniej znanym sterownikiem CcProtect.sys, kojarzonym z produktem CnCrypt i odnotowanym w katalogu LOLDrivers jako komponent podatny na nadużycia. Nie był to więc całkowicie nowy artefakt, ale adaptacja znanego sterownika do nowej kampanii. Zmieniona nazwa pliku i opis obniżały wykrywalność, a jednocześnie sterownik nie znajdował się na liście blokowanych podatnych sterowników systemu Windows.

Po wyłączeniu mechanizmów ochronnych uruchamiany był stealer Rapuncel. Jego możliwości obejmowały kradzież zapisanych haseł z wielu przeglądarek, pozyskiwanie plików portfeli kryptowalutowych, przejmowanie sesji z aplikacji takich jak Discord, Steam i Telegram oraz odczyt danych z Windows Credential Manager. Szczególnie interesujące było obejście ochrony App-Bound Encryption w Chrome i Edge. Zamiast łamać mechanizm szyfrowania bezpośrednio, malware wstrzykiwał kod do przeglądarki i wykorzystywał jej własne funkcje do odszyfrowania danych.

Konsekwencje / ryzyko

Ryzyko dla ofiar należy ocenić jako wysokie. Kompromitacja odbywa się na poziomie jądra systemu, co oznacza, iż standardowe procedury usuwania malware mogą być niewystarczające. Wyłączenie AV i EDR przed uruchomieniem stealera dodatkowo zmniejsza szansę na wykrycie ataku w czasie rzeczywistym.

Skala możliwych strat wykracza poza samą kradzież haseł. Atakujący mogą przejąć aktywne sesje, dane odzyskiwania, artefakty portfeli kryptowalutowych oraz poświadczenia zapisane lokalnie. Dla organizacji oznacza to ryzyko ruchu bocznego, przejęcia kont uprzywilejowanych, dostępu do usług SaaS oraz dalszej eskalacji uprawnień. Kampania pokazuje również ograniczenia modelu zaufania opartego wyłącznie na podpisie sterownika.

Rekomendacje

Organizacje powinny traktować uruchomienie takiego instalatora jako potencjalną kompromitację na poziomie jądra. W praktyce oznacza to konieczność izolacji stacji roboczej, przeprowadzenia analizy śledczej oraz rozważenia pełnej odbudowy systemu zamiast ograniczania się do standardowego czyszczenia.

  • ograniczyć możliwość instalacji sterowników i uruchamiania nieautoryzowanych narzędzi z katalogów użytkownika,
  • wymusić korzystanie wyłącznie z oficjalnych źródeł pobierania oprogramowania,
  • monitorować tworzenie nowych usług systemowych i zapisy sterowników w katalogach systemowych,
  • wykrywać nietypowe ładowanie sterowników oraz sekwencje zdarzeń obejmujące załadowanie sterownika i natychmiastowe ubijanie procesów bezpieczeństwa,
  • rozszerzyć polityki application control i driver control o własne reguły blokujące znane sterowniki nadużywane w kampaniach BYOVD,
  • sprawdzić, czy ochrona oparta o listę podatnych sterowników jest aktywna i aktualna na wszystkich wspieranych stacjach.

Jeżeli istnieje podejrzenie uruchomienia fałszywego instalatora, należy niezwłocznie zmienić hasła zapisane w przeglądarkach z innego, zaufanego urządzenia, unieważnić aktywne sesje, odświeżyć tokeny dostępu i przeanalizować logowania do usług chmurowych. W środowiskach firmowych warto dodatkowo skorelować incydent z telemetrią proxy, DNS, EDR i IAM.

Podsumowanie

Kampania wykorzystująca fałszywy instalator LastPass Authenticator jest przykładem nowoczesnego ataku wieloetapowego, łączącego SEO poisoning, podszywanie się pod legalny produkt, DLL side-loading, eskalację uprawnień oraz nadużycie podpisanego sterownika jądra. Najważniejszy wniosek jest prosty: zaufanie do podpisu cyfrowego nie może zastępować kontroli behawioralnej, ścisłych polityk uruchamiania kodu i ograniczeń dotyczących sterowników.

Dla zespołów bezpieczeństwa to kolejny sygnał, iż BYOVD pozostaje realnym i skutecznym wektorem obchodzenia ochrony endpointów. Obrona przed takimi kampaniami wymaga jednoczesnego połączenia polityk technicznych, monitoringu behawioralnego oraz dyscypliny w zakresie źródeł pobierania oprogramowania.

Źródła

  1. https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html
  2. https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer
  3. https://www.bleepingcomputer.com/news/security/fake-lastpass-authenticator-github-repos-push-new-rapuncel-infostealer/
  4. https://learn.microsoft.com/en-us/windows/security/application-security/application-control/app-control-for-business/design/microsoft-recommended-driver-block-rules
  5. https://www.loldrivers.io/drivers/
Idź do oryginalnego materiału