Um instalador falso do LastPass Authenticator hospedado em uma página do GitHub foi usado para distribuir um driver de kernel Windows que desativa antivírus e ferramentas de EDR antes de executar um ladrão de senhas.
Ao clicar no botão de download o visitante é levado através de várias páginas do GitHub até um servidor atacante que oferece um arquivo ZIP grande. Dentro do ZIP há uma cópia renomeada da ferramenta de depuração da Microsoft chamada vsdbg.exe ao lado de um arquivo malicioso chamado vsdbg.dll. Quando o instalador falso é executado o Windows carrega a DLL da mesma pasta, uma técnica conhecida como side loading.
O carregador tenta três métodos para obter privilégios de administrador, alcança o nível SYSTEM que é o mais alto em uma máquina Windows e instala o driver de kernel como um serviço. Esse driver recebeu o nome de Alinubx.sys pelos pesquisadores.
Alinubx.sys opera abaixo da camada onde os programas de antivírus e de EDR funcionam. Ele contém uma lista de 145 nomes de processos de segurança e encerra cada um que encontrar em execução. Porque age no nível do kernel essas ferramentas de modo usuário não podem bloquear ou observar o encerramento. O driver é assinado pela cadeia de compatibilidade de hardware da Microsoft com data de assinatura de março de 2023 e teve zero detections no VirusTotal quando analisado em agosto. Ele não estava na lista de drivers bloqueados da Microsoft nem na lista de vulnerabilidades conhecidos.
Com as defesas de segurança desativadas o ladrão coleta senhas salvas em mais de dois dezenas de navegadores arquivos de carteiras de criptomoedas e sessões de aplicativos como Discord Steam e Telegram além do conteúdo do Gerenciador de Credenciais do Windows e de arquivos com nomes como password seed ou recovery. Para navegadores como Chrome e Edge que utilizam a criptografia vinculada ao aplicativo da Google o ladrão injeta código no navegador e solicita ao próprio serviço do navegador que descriptografe as senhas. Os dados são compactados em um ZIP e enviados ao servidor do atacante.
É recomendado tratar todas as senhas armazenadas no navegador afetado como comprometidas e alterar as senhas a partir de um dispositivo limpo e confiável. Também deve ser feita a revisão de atividade de contas para identificar ações não reconhecidas. O driver permanece carregado e volta a eliminar as ferramentas de segurança a cada reinicialização dificultando a remoção por ferramentas convencionais. Máquinas que executaram esse payload devem ser consideradas comprometidas no nível do kernel e idealmente submetidas a uma análise forense de nível de kernel ou reconstruídas.
Os pesquisadores informaram que a página falsa do LastPass era apenas uma das muitas iscas usadas pelo mesmo servidor que apresentava páginas de imitação para pelo menos quarenta outras marcas. Uma página quase idêntica para um produto chamado macOS LastPass foi removida antes que a equipe pudesse realizar a análise. O servidor também hospedava repositórios falsos do GitHub que distribuíam variantes do ladrão conhecido como BoryptGrab conforme documentado anteriormente por empresas de segurança.
Com informações de: The Hacker News