Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
LastPass und Delphos Labs-Forscher haben eine Suplantationskampagne dokumentiert, die einen falschen Installateur des "LastPass Authenticator" in GitHub bot. Wenn ein Opfer das Paket heruntergeladen und ausgeführt wurde, wurde eine technische Missbrauchskette aktiviert, die Sicherheitsprozesse aus dem Windows-Kern (Kernel) beendete und die Ausführung einerPasswort stehlendie Passwörter, Sitzungen und Dateien von Kryptomoneda Münzen ausgefiltert. Die Deko war eine Seite von GitHub, die schien das legitime Produkt zu sein; der eigentliche Installateur von LastPass Authenticator kommt nur von lastpass.com und offiziellen Läden. (bestätigt von LastPass und Delphos Labs).
Technisch lieferte die beobachtete Probe eine große ZIP mit einer legitimen umbenannten Kopie eines Microsoft debugger (vsdbg.exe) zusammen mit einer bösartigen DLL (vsdbg.dll). Wenn Sie den Debugger ausführen, lädt Windows die DLs aus dem gleichen Ordner: dass Missbrauch als DLL-Seitenladung bekannt ist und ist der Mechanismus, der das Angreifer-Ladegerät auslöst. Der Loader versucht, Administratorrechte auf drei verschiedenen Strecken zu erhalten und schafft es, auf SYSTEM zu steigen; mit diesen Privilegien installiert ein Kerneltreiber (Treiber) als Dienst. (durch die Untersuchung bestätigt).

Der in der Kampagne als Alinubx.sys umbenannte Fahrer ist keine neue Entwicklung: er leitet sich von CcProtect.sys, einem für die Verarbeitung Verantwortlichen eines chinesischen Verschlüsselungsproduktes (CnCrypt) ab, das bereits mit öffentlichen Beweisen von Missbrauch zirkuliert. Die Datei wurde durch Microsofts Hardware-Kompatibilitäts-Publishing-Kette mit dem Unterschriftsdatum März 2023 unterschrieben. Die Forscher betonen, dass Microsofts Aufmerksamkeit beweist, dass die binäre ging durch ein Vertrauensprozess, aber nicht bescheinigt, dass der Treiber sicher ist. Darüber hinaus wurde der Treiber entworfen, um eine Liste von 145 Sicherheitsprozessnamen zu führen und sie aus dem Kernel zu beenden, was verhindert, dass Benutzer-Level-Antiviren-Prozesse solche Todesfälle erkennen oder blockieren. (Signiert).
Einige beobachtete Features ergänzen die Effektivität der Kampagne: ZIP waren riesig (z.B. 148 MB) und wurden mit Junk-Dateien gefüllt, um Scannern, die Größenbeschränkungen anwenden, auszuweichen; VirusTotal registrierte Null-Erkennungen für den renommierten Treiber, als Delphos es im August überprüfte; und der Treiber erschien nicht auf der Liste der Microsoft-blockierten Treiber zum Zeitpunkt des Berichts. Delphos meldete Microsoft am 19. August; Microsoft antwortete, dass das Verhalten nicht an seine Definition der Schwachstelle passte, weil es nicht eine Microsoft-Komponente ist und auf den Weg zur blickelist verwiesen. Ab dem 17. September wurde Alinubx.sys noch nicht blockiert. (bestätigte Fakten; die Antwort und der Status der Bloquelist werden von Forschern und von Microsoft dokumentiert).
Sobald der Fahrer die Verteidigung neutralisiert, dieStehlen- genannt Rapuncel von LastPass und verwandt mit früheren Familien verteilt durch falsche Repositories in GitHub - extrahieren Sie Passwörter in mehr als zwei Dutzend Browsern, Portemonnaies Dateien, Discord / Steam / Telegram Sitzungen, Windows Credentials Manager und alle Dateien mit Namen wie "Passwort", "Seen" oder "Recovery". Um den Schutz der modernen Versionen von Chrome und Edge (die sogenannte anwendungsverknüpfte Verschlüsselung) überspringen, injiziert der Stealer Code und fordert den Browser-Prozess selbst, um die Passwörter zu entschlüsseln. Die Daten werden in ZIP verpackt und auf den Server des Angreifers ausgefiltert. (Bestätigt durch Telemetrie und Probenanalyse; Beziehung zu früheren Familien ist eine Bewertung von Forschern).
Wer beeinflusst es und welche Auswirkungen hat es? Jeder Benutzer, der den böswilligen Installer unter Windows heruntergeladen hat, ist gefährdet. Forscher warnen, dass alle auf dem betroffenen Gerät gespeicherten Anmeldeinformationen sowie sensible Sitzungen und Dateien als gestohlen angenommen werden müssen. Das Engagement ist Kernel-Level: Der Fahrer setzt die "Killung" von Sicherheitsprozessen in jedem Neustart wieder ein, was es schwierig macht, mit konventionellen Mitteln zu reinigen und macht das Gerät zu einem dauerhaft kompromittierten System, bis es auf Kernel-Ebene oder das System neu installiert ist. (Signiert).
Was ist klar (Fasern): die decoy in GitHub, die DLL Seitenladekette mit vsdbg.exe / vsdbg.dll, die Aufhebung von SYSTEM, die Installation des signierten Treibers und die Beendigung von Sicherheitsvorgängen; die Exfiltration von Passwörtern und Geldbörsen; die Benachrichtigung von Delphos an Microsoft und das Fehlen der Datei in der blickelist am Datum des Berichtes. Wie geschätzt oder bewertet: die genaue Zuschreibung, wie viele Nutzer Opfer waren (nicht gemeldet), die genaue Beziehung zwischen Rapuncel und anderen Familien (Delphos spricht von Beziehung), und die Wahrscheinlichkeit zukünftiger Veränderungen im Namen des Fahrers (hoch, aber vorausschauend).
Spezifische Maßnahmen, die von jedem Leser getroffen werden, der etwas Ähnliches heruntergeladen hat:
Versiegeln Sie die Ausrüstung sofort. Trennen Sie die Maschine aus dem Netzwerk und schalten Sie nach Möglichkeit aus, um eine weitere Exfiltration zu verhindern. Geben Sie keine Anmeldeinformationen in diesem Team ein.
Geben Sie ein sauberes Gerät für die Kontowiederherstellung. Von einem anderen Team, das als sauber geprüft wird, ändern Sie Passwörter von allen Konten, die von der verlobten Maschine (Mail, Banking, soziale Netzwerke, Geschäfte, Börsen usw.) aufgerufen werden, und widerrufen Sie Token / aktive Sitzungen, wenn der Dienst erlaubt. Aktivieren Sie ggf. Multifaktor-Authentifizierung.
Behandeln Sie die betroffenen Geräte als auf der Kernelebene kompromittiert. Die empfohlene Aktion ist eine komplette Systemrekonstruktion (Formatierung und Neuinstallation) oder, wenn die Plattform erlaubt, eine forensische Analyse von Kernel mit spezialisiertem Personal oder Dienstleistungen; Oberflächenreinigung von Benutzer oder Antivirus ist nicht zuverlässig, weil der Fahrer die Sicherheit beim Neustart wieder tötet. Suche nach technischen Signalen vor der Wiederverwendung: Dienst erstellt namens NvFsFilter, Datei in C:\ Windows\ System32\ Treiber\ nvfsflt64.sys, Gerät\\.\ Alinubx oder Unterzeichner einschließlich Henan Dafeng Software / CnCrypt. (Entdeckt von Delphos und geteilt in seinem Bericht).
Revocate und regenerieren Schlüssel und Geldbörsen. Wenn es auf dem Computer Dateien von Geldbörsen oder Samen gab, nehmen Sie an, dass sie gebunden sind und Geld aus den mit ihnen verbundenen Adressen mit Geldbörsen, die auf Hardware oder sicheren Geräten erstellt wurden, nach der Übertragung der Gelder auf neue Adressen verschieben.

Sofortige vorbeugende Praktiken: Installateure von Drittanbieter-Repositorien oder Suchmaschinen nicht herunterladen; bestätigen Sie immer die offizielle URL des Anbieters; bevorzugen Sie offizielle Stores und verifizierte Signaturen; halten Sie Windows und den Treiberblockkatalog aktualisiert. Microsoft dokumentiert, wie die bloquelist und die Treibersignatur funktioniert; Administratoren sollten überprüfen und implementieren Microsoft empfohlenen Richtlinien, um gefährdete Treiber zu mindern. (Mehr technische Details der Fahrerverwaltung und -antwort in der Microsoft-Dokumentation: https: / / learn.microsoft.com / en-us / windows-hardware / Treiber / kernel / blockier-vulnerable-drivers)
Wenn Sie die komplette technische Analyse und IOC-Indikatoren lesen möchten, sehen Sie den gemeinsamen Delphos Labs-Bericht und die öffentlichen Hinweise von LastPass; die Teams bieten nützliche Details zur Erkennung und Reaktion. (Delphos-Bericht mit technischer und beobachtbarer Aufschlüsselung: https: / / delpholabs.io / blog / lastpass-authenticator-impersonation / und historischen Kontext über die Verwendung von GitHub Repositories als Vektor: zum Beispiel Analyse von Malware-Kampagnen, die vor kurzem von Sicherheitsfirmen wie Trend Micro verwendet falsche Repositories.
Kurz gesagt, es war keine Lücke in LastPass oder seinen Diensten, sondern eine Kampagne, die das Vertrauen in legitime Signaturen und Mechanismen (Microsoft-Treibersignatur, offizielle Debugging) und bekannte Techniken (DLL Side-loading und BYOVD) nutzte, um Sicherheitssoftware unverantwortlich zu lassen. Der Schlüssel zu Benutzern und Administratoren ist, unter der Annahme von Verlust von Anmeldeinformationen zu handeln, wenn der Installer ausgeführt wurde, Konten von einem sauberen Gerät wiederherstellen und die betroffenen Geräte als Kernel-Infektion behandeln, die Rekonstruktion oder Kompetenz erfordert.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...