As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores do LastPass e Delphos Labs documentaram uma campanha de suplantação que oferecia um instalador falso do “LastPass Authenticator” no GitHub. Se uma vítima transferisse e executava o pacote, uma cadeia de abuso técnico que terminava processos de segurança do núcleo do Windows (kernel) e permitia a execução de umpassword stealerque exfiltrava senhas, sessões e arquivos de carteiras de criptomoedas. O señuelo era uma página do GitHub que aparentava ser o produto legítimo; o instalador real do LastPass Authenticator procede apenas dastpass.com e das lojas oficiais. (Confirmado pelo LastPass e Delphos Labs).
Tecnicamente, a amostra observada entregava um ZIP grande que continha uma cópia legítima renomeada de um depurador Microsoft (vsdbg.exe) junto a um DLL maliciosa (vsdbg.dll). Ao executar o depurador, o Windows carrega os DLLs da mesma pasta: esse abuso é conhecido como DLL side-loading e é o mecanismo que dispara o carregador do atacante. O loader tenta obter privilégios de administrador por três rotas diferentes e consegue elevar-se a SYSTEM; com esses privilégios instala um controlador (driver) de kernel como serviço. (Confirmado pela investigação).

O driver, renomeado na campanha como Alinubx.sys, não é um desenvolvimento novo: deriva de CcProtect.sys, um controlador de um produto de criptografia chinês (CnCrypt) que já circula com testes públicos de abuso. O arquivo foi assinado através da cadeia de publicação de compatibilidade de hardware da Microsoft com data de assinatura de março de 2023. Os investigadores sublinham que a atestação da Microsoft prova que o binário passou por um processo de confiança, mas não certifica que o driver seja seguro. Além disso, o driver foi projetado para executar uma lista de 145 nomes de processos de segurança e termina-los do kernel, o que impede que os processos antivírus de nível usuário detectem ou bloqueem essas mortes. (Confirmado).
Algumas características observadas acrescentam eficácia à campanha: os ZIP eram enormes (por exemplo, 148 MB) e estavam preenchidos com arquivos de lixo para evitar scanners que aplicam limites por tamanho; VírusTotal registrou zero deteções para o driver renomeado quando Delphos o comprovou em agosto; e o driver não aparecia na lista de drivers bloqueados pela Microsoft no momento do relatório. Delphos notificou a Microsoft em 19 de agosto; a Microsoft respondeu que o comportamento não se encaixava em sua definição de vulnerabilidade porque não é um componente Microsoft e remeteu para a via para consideração do blocolist. A data do relatório conjunto de 17 de setembro, Alinubx.sys ainda não estava bloqueado. (Atos confirmados; a resposta e estado do blocolist estão documentados pelos pesquisadores e pela Microsoft).
Uma vez que o driver neutraliza as defesas, ostealer—denominado Rapuncel por LastPass e emparentado com famílias anteriores distribuídas por repositórios falsos no GitHub —extrae senhas guardadas em mais de duas dúzias de navegadores, arquivos de wallets, sessões de Discord/Steam/Telegram, o Administrador de Credenciales do Windows e qualquer arquivo com nomes como "password", "seed" ou "recovery". Para saltar a proteção das versões modernas do Chrome e Edge (a chamada criptografia ligada à aplicação), o stealer injeta código e solicita ao próprio processo do navegador que descifre as senhas. Os dados são embalados em ZIP e são exfiltran para o servidor do atacante. (Confirmado pela telemetria e análise de amostras; relação com famílias prévias é uma avaliação dos pesquisadores).
Quem afeta e que impacto tem? Qualquer usuário que baixe e execute o instalador malicioso no Windows está em risco. Os pesquisadores alertam que há que supor como roubadas todas as credenciais guardadas na equipe afetada, bem como as sessões e arquivos sensíveis. O compromisso é de nível kernel: o driver se reinstala e reaplica a “matança” de processos de segurança em cada reinício, o que dificulta a limpeza por meios convencionais e converte a equipe em um sistema comprometido permanentemente até que se resolva a nível de kernel ou se reinstale o sistema. (Confirmado).
O que é claro (fatos): o señuelo no GitHub, a cadeia DLL side-loading com vsdbg.exe/vsdbg.dll, a elevação do SYSTEM, a instalação do driver assinada e a terminação do kernel de processos de segurança; a exfiltração de senhas e wallets; a notificação de Delphos à Microsoft e a ausência do arquivo no blocolist na data do relatório. O que é estimativa ou avaliação: a atribuição precisa de quantos usuários foram vítimas (não relatado), a relação exata entre Rapuncel e outras famílias (Delphos fala de relação), e a probabilidade de mudanças futuras no nome do driver (alta, mas é previsão).
Medidas concretas que você deve tomar qualquer leitor que possa ter baixado algo semelhante:
Aislar a equipe imediatamente. Desconecte a máquina da rede e desligue se possível para impedir mais exfiltração. Não reingrese credenciais nessa equipe.
Provisionar um dispositivo limpo para recuperação de contas. De outro equipamento que esteja verificado como limpo, mude senhas de todas as contas para as quais se aceitou desde a máquina comprometida (correu, banca, redes sociais, lojas, exchanges, etc.) e revoke tokens/sesões ativas quando o serviço o permitir. Active/forçar a autenticação multifator onde for possível.
Tentar a equipe afetada como comprometida a nível kernel. A ação recomendada é uma reconstrução completa do sistema (formateo e reinstalação) ou, se a plataforma o permitir, realizar uma análise forense do kernel com pessoal ou serviços especializados; as limpezas superficiais de usuário ou antivírus não são confiáveis porque o driver volta a matar a segurança ao reiniciar. Procure sinais técnicos antes de reusar: serviço criado chamado NvFsFilter, arquivo em C:\Windows\System32\drivers\nvfsflt64.sys, dispositivo\\.\Alinubx ou signatários que incluam Henan Dafeng Software/CnCrypt. (Detectado por Delphos e compartilhado no seu relatório).
Revocar e voltar a gerar chaves e wallets. Se houve arquivos de carteiras ou seeds no equipamento, presuma que estão comprometidos e mova fundos desde addresses associados a eles usando wallets criados em hardware ou dispositivos seguros, após transferir fundos para endereços novos.

Boas práticas preventivas imediatas: Não transferir instaladores de repositórios de terceiros ou buscadores; confirmar sempre o URL oficial do fornecedor; preferir lojas oficiais e assinaturas verificadas; manter o Windows e o catálogo de bloqueios de drivers atualizado. A Microsoft documenta como funciona o blocolist e a assinatura de drivers; os administradores devem revisar e aplicar as políticas recomendadas pela Microsoft para mitigar drivers vulneráveis. (Mais detalhes técnicos do manejo de drivers e atestação na documentação da Microsoft: https://learn.microsoft.com/en-us/windows-hardware/drivers/kernel/blocking-vulnerable-drivers).
Se você quer ler a análise técnica completa e os indicadores IOCs, consulte o relatório conjunto de Delphos Labs e as notas públicas do LastPass; as equipes oferecem detalhes úteis para detecção e resposta. (Relatório de Delphos com a repartição técnica e observáveis: https://delpholabs.io/blog/lastpass-authenticator-impessoation/ e contexto histórico sobre uso de repositórios do GitHub como vetor: por exemplo, análise de campanhas de malware que usaram repositórios falsos recentemente por assinaturas de segurança como Trend Micro).
Em resumo: não foi uma brecha no LastPass nem nos seus serviços, mas uma campanha que explodiu confiança em assinaturas e mecanismos legítimos (firma de drivers Microsoft, depuradores oficiais) e técnicas conhecidas (DLL side-loading e BYOVD) para deixar o software de segurança sem capacidade de resposta. A chave para usuários e administradores é agir sob a suposição de perda de credenciais se o instalador foi executado, restaurar contas de um dispositivo limpo e tratar o equipamento afetado como uma infecção de kernel que requer reconstrução ou pertagem.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...