Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Lastpass et Delphos Les chercheurs des laboratoires ont documenté une campagne de suplantation qui a offert un faux installateur du « LastPass Authentificateur » à GitHub. Si une victime a téléchargé et exécuté le paquet, une chaîne d'abus technique a été activée qui a fini les processus de sécurité à partir du noyau Windows (kernel) et a permis l'exécution d'unvoleur de mots de passequi exfiltré les mots de passe, les sessions et les fichiers de cryptomonéda pièces. Le leurre était une page de GitHub qui semblait être le produit légitime; le véritable installateur de LastPass Authentificator vient seulement de lastpass.com et des magasins officiels. (confirmé par LastPass et Delphos Labs).
Techniquement, l'échantillon observé a livré un grand ZIP contenant une copie légitime rebaptisée d'un débogueur Microsoft (vsdbg.exe) avec une DLL malveillante (vsdbg.dll). Lors de l'exécution du débogueur, Windows charge les DLs du même dossier: cet abus est connu comme le chargement latéral DLL et est le mécanisme qui déclenche le chargeur de l'attaquant. Le chargeur essaie d'obtenir des privilèges d'administrateur sur trois routes différentes et parvient à monter à SYSTEM; avec ces privilèges installe un pilote de noyau (conducteur) comme un service. (confirmé par l'enquête).

Le pilote, renommé dans la campagne comme Alinubx.sys, n'est pas un nouveau développement: il provient de CcProtect.sys, un contrôleur d'un produit de chiffrement chinois (CnCrypt) qui circule déjà avec des preuves publiques d'abus. Le fichier a été signé par la chaîne d'édition de compatibilité matérielle de Microsoft avec la date de signature de mars 2023. Les chercheurs soulignent que L'attention de Microsoft prouve que le binaire a traversé un processus de confiance, mais ne certifie pas que le pilote est sûr. En outre, le pilote a été conçu pour exécuter une liste de 145 noms de processus de sécurité et les terminer à partir du noyau, ce qui empêche les processus antivirus de niveau utilisateur de détecter ou de bloquer ces décès. (Signé)
Certaines caractéristiques observées ajoutent de l'efficacité à la campagne: ZIP étaient énormes (par exemple 148 Mo) et ont été remplis de fichiers de pourriels pour échapper aux scanners qui appliquent des limites de taille; VirusTotal a enregistré des détections zéro pour le pilote renommé lorsque Delphos l'a vérifié en août; et le pilote n'est pas apparu sur la liste des pilotes bloqués par Microsoft au moment du rapport. Delphos a notifié Microsoft le 19 août; Microsoft a répondu que le comportement ne correspondait pas à sa définition de vulnérabilité parce qu'il n'est pas un composant Microsoft et renvoyé au chemin pour l'examen du blickelist. Au 17 septembre, Alinubx.sys n'était toujours pas bloqué. (les faits confirmés; la réponse et le statut du Blocelist sont documentés par les chercheurs et Microsoft).
Une fois que le conducteur neutralise les défenses,voleur- appelé Rapuncel par LastPass et lié à des familles précédentes distribuées par de faux dépôts dans GitHub - extraire des mots de passe enregistrés dans plus de deux douzaines de navigateurs, des fichiers portefeuilles, des sessions Discord / Steam / Telegram, le gestionnaire des pouvoirs de Windows et tous les fichiers avec des noms tels que "password", "see" ou "recovery". Pour sauter la protection des versions modernes de Chrome et Edge (le cryptage dit lié à l'application), le voleur injecte le code et demande au navigateur de déchiffrer les mots de passe. Les données sont emballées dans ZIP et exfiltrées sur le serveur de l'attaquant. (Confirmé par télémétrie et analyse d'échantillons; la relation avec les familles précédentes est une évaluation des chercheurs).
Qui cela affecte-t-il et quel impact cela a-t-il? Tout utilisateur qui a téléchargé et exécuté l'installateur malveillant sur Windows est à risque. Les chercheurs avertissent que toutes les références stockées sur l'équipement touché, ainsi que les sessions et les dossiers sensibles, doivent être supposés être volés. L'engagement est au niveau du noyau : le pilote rétablit et réapplique le "tueur" des processus de sécurité dans chaque redémarrage, ce qui rend difficile le nettoyage par des moyens conventionnels et fait de l'équipement un système définitivement compromis jusqu'à ce qu'il soit résolu au niveau du noyau ou que le système soit réinstallé. (Signé)
Ce qui est clair (faits): le leurre dans GitHub, la chaîne de chargement latéral DLL avec vsdbg.exe / vsdbg.dll, le levage vers SYSTEM, l'installation du pilote signé et la résiliation des processus de sécurité; l'exfiltration des mots de passe et des portefeuilles; la notification de Delphos à Microsoft et l'absence du fichier dans la blickelist à la date du rapport. Ce qui est une estimation ou une évaluation: l'attribution précise du nombre d'utilisateurs victimes (non signalés), la relation exacte entre Rapuncel et d'autres familles (Delphos parle de relation) et la probabilité de changements futurs du nom du conducteur (haut, mais clair).
Mesures spécifiques à prendre par tout lecteur qui pourrait avoir téléchargé quelque chose de similaire:
Scellez immédiatement l'équipement. Débranchez la machine du réseau et éteignez-la si possible pour éviter toute infiltration. Ne rétablis pas les titres de l'équipe.
Fournir un appareil propre pour la récupération du compte. D'une autre équipe qui est contrôlée comme propre, changer les mots de passe de tous les comptes accessibles depuis la machine engagée (mail, banque, réseaux sociaux, magasins, échanges, etc.) et révoquer les jetons / sessions actives lorsque le service le permet. Activer / forcer l'authentification multifactor dans la mesure du possible.
Traiter l'équipement affecté comme compromis au niveau du noyau. L'action recommandée est une reconstruction complète du système (formatage et réinstallation) ou, si la plate-forme le permet, une analyse médico-légale du noyau avec du personnel ou des services spécialisés; le nettoyage de surface de l'utilisateur ou antivirus n'est pas fiable car le conducteur tue à nouveau la sécurité lors du redémarrage. Recherche de signaux techniques avant réutilisation: service créé appelé NvFsFilter, fichier dans C:\ Windows\ System32\ drivers\ nvfsflt64.sys, device\.\ Alinubx ou signataires y compris Henan Dafeng Software / CnCrypt. (Désigné par Delphos et partagé dans son rapport).
Révocer et régénérer les clés et les portefeuilles. S'il y avait des fichiers de sac à main ou de semences sur l'ordinateur, présumez qu'ils sont engagés et déplacez les fonds des adresses qui leur sont associées à l'aide de portefeuilles créés sur du matériel ou des appareils sécurisés, après avoir transféré les fonds à de nouvelles adresses.

Bonnes pratiques préventives immédiates: ne téléchargez pas les installateurs à partir de dépôts tiers ou de moteurs de recherche; confirmez toujours l'URL officielle du fournisseur; préférez les magasins officiels et les signatures vérifiées; maintenez Windows et le catalogue de blocs de pilotes mis à jour. Microsoft documente comment fonctionne le bloquelist et la signature du conducteur; les administrateurs devraient examiner et mettre en œuvre les politiques recommandées par Microsoft pour atténuer les conducteurs vulnérables. (Plus de détails techniques sur la gestion des pilotes et la réponse dans la documentation Microsoft: https: / / learn.microsoft.com / fr-us / windows-hardware / drivers / kernel / bloquant-vulnérable-drivers).
Si vous voulez lire l'analyse technique complète et les indicateurs du CIO, consultez le rapport conjoint Delphos Labs et les notes publiques de LastPass; les équipes fournissent des détails utiles pour la détection et la réponse. (Rapport Delphos avec ventilation technique et observable: https: / / delpholabs.io / blog / lastpass-authenticator-imitation / contexte historique sur l'utilisation des dépôts GitHub comme vecteur: par exemple, l'analyse des campagnes de malware qui ont utilisé de faux dépôts récemment par des sociétés de sécurité comme Trend Micro).
Bref, ce n'était pas une lacune dans LastPass ou ses services, mais une campagne qui exploitait la confiance dans les signatures et mécanismes légitimes (signature du pilote Microsoft, débogage officiel) et les techniques connues (chargement latéral DLL et BYOVD) pour laisser le logiciel de sécurité sans réponse. La clé pour les utilisateurs et les administrateurs est d'agir sous l'hypothèse de la perte d'accréditation si l'installateur a été exécuté, restaurer des comptes à partir d'un appareil propre et traiter l'équipement affecté comme une infection du noyau qui nécessite la reconstruction ou l'expertise.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...