Campaña de suplantación en GitHub: instalador falso de LastPass Authenticator roba contraseñas

Autor: Publicada 7 min de lectura 13 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de LastPass y Delphos Labs han documentado una campaña de suplantación que ofrecía un instalador falso del “LastPass Authenticator” en GitHub. Si una víctima descargaba y ejecutaba el paquete, se activaba una cadena de abuso técnico que finalizaba procesos de seguridad desde el núcleo de Windows (kernel) y permitía la ejecución de un password stealer que exfiltraba contraseñas, sesiones y archivos de monederos de criptomonedas. El señuelo era una página de GitHub que aparentaba ser el producto legítimo; el instalador real de LastPass Authenticator procede únicamente de lastpass.com y de las tiendas oficiales. (Confirmado por LastPass y Delphos Labs).

Técnicamente, la muestra observada entregaba un ZIP grande que contenía una copia legítima renombrada de un depurador de Microsoft (vsdbg.exe) junto a una DLL maliciosa (vsdbg.dll). Al ejecutarse el depurador, Windows carga las DLLs desde la misma carpeta: ese abuso se conoce como DLL side‑loading y es el mecanismo que dispara el cargador del atacante. El loader intenta obtener privilegios de administrador por tres rutas diferentes y logra elevarse a SYSTEM; con esos privilegios instala un controlador (driver) de kernel como servicio. (Confirmado por la investigación).

Campaña de suplantación en GitHub: instalador falso de LastPass Authenticator roba contraseñas
Imagen generada con IA.

El driver, renombrado en la campaña como Alinubx.sys, no es un desarrollo nuevo: deriva de CcProtect.sys, un controlador de un producto de cifrado chino (CnCrypt) que ya circula con pruebas públicas de abuso. El archivo fue firmado a través de la cadena de publicación de compatibilidad de hardware de Microsoft con fecha de firma de marzo de 2023. Los investigadores subrayan que la atestación de Microsoft prueba que el binario pasó por un proceso de confianza, pero no certifica que el driver sea seguro. Además, el driver se diseñó para ejecutar una lista de 145 nombres de procesos de seguridad y terminarlos desde el kernel, lo que impide que los procesos antivirus de nivel usuario detecten o bloqueen esas muertes. (Confirmado).

Algunas características observadas añaden eficacia a la campaña: los ZIP eran enormes (por ejemplo, 148 MB) y estaban rellenados con archivos basura para evadir escáneres que aplican límites por tamaño; VirusTotal registró cero detecciones para el driver renombrado cuando Delphos lo comprobó en agosto; y el driver no aparecía en la lista de drivers bloqueados por Microsoft al momento del informe. Delphos notificó a Microsoft el 19 de agosto; Microsoft respondió que el comportamiento no encajaba en su definición de vulnerabilidad porque no es un componente Microsoft y remitió a la vía para consideración del bloquelist. A fecha del reporte conjunto del 17 de septiembre, Alinubx.sys seguía sin estar bloqueado. (Hechos confirmados; la respuesta y estado del bloquelist están documentados por los investigadores y por Microsoft).

Una vez que el driver neutraliza las defensas, el stealer—denominado Rapuncel por LastPass y emparentado con familias previas distribuidas por repositorios falsos en GitHub—extrae contraseñas guardadas en más de dos docenas de navegadores, archivos de wallets, sesiones de Discord/Steam/Telegram, el Administrador de Credenciales de Windows y cualquier fichero con nombres como “password”, “seed” o “recovery”. Para saltarse la protección de las versiones modernas de Chrome y Edge (la llamada encriptación ligada a la aplicación), el stealer inyecta código y solicita al propio proceso del navegador que descifre las contraseñas. Los datos se empaquetan en ZIP y se exfiltran al servidor del atacante. (Confirmado por la telemetría y análisis de muestras; relación con familias previas es una evaluación de los investigadores).

¿A quién afecta y qué impacto tiene? Cualquier usuario que descargara y ejecutara el instalador malicioso en Windows está en riesgo. Los investigadores advierten que hay que suponer como robadas todas las credenciales guardadas en el equipo afectado, así como las sesiones y archivos sensibles. El compromiso es de nivel kernel: el driver se reinstala y reaplica la “matanza” de procesos de seguridad en cada reinicio, lo que dificulta la limpieza por medios convencionales y convierte al equipo en un sistema comprometido permanentemente hasta que se resuelva a nivel de kernel o se reinstale el sistema. (Confirmado).

Qué está claro (hechos): el señuelo en GitHub, la cadena DLL side‑loading con vsdbg.exe/vsdbg.dll, la elevación a SYSTEM, la instalación del driver firmado y la terminación desde kernel de procesos de seguridad; la exfiltración de contraseñas y wallets; la notificación de Delphos a Microsoft y la ausencia del archivo en el bloquelist en la fecha del informe. Qué es estimación o evaluación: la atribución precisa de cuántos usuarios fueron víctimas (no reportado), la relación exacta entre Rapuncel y otras familias (Delphos habla de relación), y la probabilidad de cambios futuros en el nombre del driver (alta, pero es previsión).

Medidas concretas que debe tomar cualquier lector que pueda haber descargado algo similar:

Aislar el equipo inmediatamente. Desconecte la máquina de la red y apague si es posible para impedir más exfiltración. No reingrese credenciales en ese equipo.

Provisionar un dispositivo limpio para recuperación de cuentas. Desde otro equipo que esté verificado como limpio, cambie contraseñas de todas las cuentas a las que se accedió desde la máquina comprometida (correo, banca, redes sociales, tiendas, exchanges, etc.) y revoke tokens/sesiones activas cuando el servicio lo permita. Active/forzar la autenticación multifactor donde sea posible.

Tratar el equipo afectado como comprometido a nivel kernel. La acción recomendada es una reconstrucción completa del sistema (formateo y reinstalación) o, si la plataforma lo permite, realizar un análisis forense de kernel con personal o servicios especializados; las limpiezas superficiales desde usuario o antivirus no son fiables porque el driver vuelve a matar la seguridad al reiniciar. Busque señales técnicas antes de reusar: servicio creado llamado NvFsFilter, fichero en C:\Windows\System32\drivers\nvfsflt64.sys, dispositivo \\.\Alinubx o firmantes que incluyan Henan Dafeng Software/CnCrypt. (Detectado por Delphos y compartido en su informe).

Revocar y volver a generar claves y wallets. Si hubo archivos de monederos o seeds en el equipo, presuma que están comprometidos y mueva fondos desde addresses asociados a ellos usando wallets creados en hardware o dispositivos seguros, tras transferir los fondos a direcciones nuevas.

Campaña de suplantación en GitHub: instalador falso de LastPass Authenticator roba contraseñas
Imagen generada con IA.

Buenas prácticas preventivas inmediatas: no descargar instaladores desde repositorios de terceros o buscadores; confirmar siempre la URL oficial del proveedor; preferir tiendas oficiales y firmas verificadas; mantener Windows y el catálogo de bloqueos de drivers actualizado. Microsoft documenta cómo funciona el bloquelist y la firma de drivers; los administradores deben revisar y aplicar las políticas recomendadas por Microsoft para mitigar drivers vulnerables. (Más detalles técnicos del manejo de drivers y atestación en la documentación de Microsoft: https://learn.microsoft.com/en-us/windows-hardware/drivers/kernel/blocking-vulnerable-drivers).

Si quiere leer el análisis técnico completo y los indicadores IOCs, consulte el informe conjunto de Delphos Labs y las notas públicas de LastPass; los equipos ofrecen detalles útiles para detección y respuesta. (Informe de Delphos con el desglose técnico y observables: https://delpholabs.io/blog/lastpass-authenticator-impersonation/ y contexto histórico sobre uso de repositorios de GitHub como vector: por ejemplo, análisis de campañas de malware que usaron repositorios falsos recientemente por firmas de seguridad como Trend Micro).

En resumen: no fue una brecha en LastPass ni en sus servicios, sino una campaña que explotó confianza en firmas y mecanismos legítimos (firma de drivers Microsoft, depuradores oficiales) y técnicas conocidas (DLL side‑loading y BYOVD) para dejar al software de seguridad sin capacidad de respuesta. La clave para usuarios y administradores es actuar bajo la suposición de pérdida de credenciales si se ejecutó el instalador, restaurar cuentas desde un dispositivo limpio y tratar el equipo afectado como una infección de kernel que requiere reconstrucción o peritaje.

Cobertura

Relacionadas

Mas noticias del mismo tema.