Поддельный установщик LastPass Authenticator, размещенный на GitHub, устанавливает драйвер ядра Windows, который отключает антивирусное и другое защитное ПО перед запуском похитителя паролей, если жертва скачает и запустит его, сообщили исследователи LastPass и Delphos Labs 17 сентября. Драйвер подписан собственной программой Microsoft по совместимости оборудования, получил ноль обнаружений на VirusTotal при проверке исследователями в августе и не был в списке заблокированных драйверов Microsoft. LastPass заявляет, что ни одна из ее систем, сервисов или хранилищ клиентов не пострадала, а злоумышленники лишь использовали ее имя.
Приманкой служит поддельная страница GitHub (github.com/LastPass-Authenticator), которая появляется в результатах поиска по запросам вроде “LastPass Authenticator download” и выглядит как настоящая страница продукта LastPass.
При нажатии на кнопку загрузки посетитель перенаправляется через несколько страниц GitHub на сервер злоумышленника, который предоставляет большой ZIP-архив. Настоящий LastPass Authenticator загружается с lastpass.com и из официальных магазинов приложений, а не с GitHub.
Внутри ZIP-архива находится переименованная копия настоящего инструмента отладки Microsoft, vsdbg.exe, расположенная рядом с вредоносным файлом с именем vsdbg.dll. Когда запускается поддельный установщик, Windows загружает DLL злоумышленника из той же папки — это трюк, известный как DLL side-loading. Затем загрузчик пытается тремя способами получить права администратора, достигает уровня SYSTEM (высший уровень в системе Windows) и устанавливает драйвер ядра как службу.
Просмотренные архивы имели размеры 148 МБ и 127,9 МБ, были заполнены ненужными файлами, чтобы сканеры с ограничениями по размеру их пропускали.
Драйвер ядра работает на уровне ниже того, где действуют антивирусные средства и средства обнаружения и реагирования на конечных точках (EDR). Этот драйвер, который исследователи назвали Alinubx.sys, содержит список из 145 имен процессов антивирусов и систем безопасности и завершает работу каждого из них при обнаружении.
Это делается из ядра, ниже уровня работы программ безопасности, поэтому эти пользовательские инструменты не могут блокировать или видеть процесс завершения. Загрузка легитимно подписанного, но уязвимого драйвера для получения такого доступа — известная техника под названием “принеси свой собственный уязвимый драйвер” (BYOVD), о которой The Hacker News уже писала ранее.
Драйвер подписан через цепочку Microsoft Windows Hardware Compatibility Publisher с датой подписи март 2023 года, за годы до этой кампании. Как выразились исследователи, “аттестация Microsoft подтверждает, что драйвер прошел конвейер доверия. Она не доказывает, что драйвер безопасен”.
Список завершения процессов — единственная часть драйвера, которая была запущена. Его код также может скрывать файлы, внедряться в другие программы и перенаправлять веб-трафик, но для этого требуется конфигурационный файл, который злоумышленники не включили, поэтому эти функции не использовались.
То, что было сделано, достаточно. При отключенной защите похититель собрал сохраненные пароли из более чем двух десятков браузеров, файлы криптовалютных кошельков, сеансы в Discord, Steam и Telegram, а также содержимое диспетчера учетных данных Windows и файлы с именами вроде “password”, “seed” или “recovery”.
Для Chrome и Edge, которые используют шифрование Google, привязанное к приложениям, для предотвращения именно таких действий, похититель внедряет код в браузер и запрашивает у собственного сервиса браузера расшифровку паролей. Данные упаковываются в ZIP-архив и отправляются на сервер злоумышленника.
Драйвер является переименованной копией CcProtect.sys, драйвера из китайского продукта шифрования дисков CnCrypt, который уже внесен в каталог LOLDrivers как “убийца процессов” с общедоступным кодом proof-of-concept. Оба драйвера имеют одинаковое название продукта, версию и отправителя; изменились только имя файла и описание.
Это изменение привело к снижению обнаружений файла антивирусами: известный оригинал в августе обнаружили около 7 из 70 движков, в то время как переименованный драйвер не обнаружил ни один.
Список блокировки — это другое дело. Список заблокированных уязвимых драйверов Microsoft, включенный по умолчанию с момента обновления Windows 11 2022 года, запрещает загрузку перечисленных драйверов. Delphos проверила его 20 августа и обнаружила, что ни переименованный драйвер, ни известный оригинал в нем отсутствуют. Переименование не обошло список блокировки, потому что оригинал никогда в него не входил.
Список блокировки сопоставляет известные хэши файлов, а переименованный или перекомпилированный драйвер создает новый хэш, которого нет в списке. На момент отчета 17 сентября Alinubx.sys по-прежнему не был в списке блокировки.
Delphos сообщила о драйвере Microsoft 19 августа. Microsoft ответила, что такое поведение не соответствует ее определению уязвимости безопасности, поскольку драйвер не является компонентом Microsoft, и направила исследователей на отдельный канал, который рассматривает драйверы для списка блокировки. Delphos повторно подала заявку туда в тот же день.
Считайте каждый пароль, сохраненный в браузере на этой машине, украденным, вместе с любыми файлами криптовалютных кошельков, сеансами в Discord, Steam и Telegram, а также всем содержимым диспетчера учетных данных Windows. Похититель копирует их перед началом работы драйвера.
Измените эти пароли с отдельного, чистого устройства, а не с зараженного, и проверьте активность учетных записей на предмет любых действий, которые вы не совершали. Драйвер остается загруженным, повторно завершает работу средств безопасности и перезапускает похитителя при каждой перезагрузке, обходя средства, которые обычно его удаляют.
К машине, на которой была запущена эта полезная нагрузка, следует относиться как к скомпрометированной на уровне ядра, и, где это возможно, провести криминалистическую проверку на уровне ядра или перестроить ее.
Исследователи рекомендуют искать происхождение и поведение драйвера, а не одно имя файла, поскольку операторы могут снова изменить имя, как они сделали здесь. Признаки, на которые стоит обратить внимание:
Сообществом опубликовано обнаружение конкретного драйвера на LOLDrivers, хотя оно соответствует по хэшу и поэтому имеет ту же слабость, как только файл изменится. Полные индикаторы содержатся в совместном отчете.
Страница LastPass была одной из многих приманок. Сервер злоумышленника предоставлял страницы с выдачей себя за другие бренды для по крайней мере 40 торговых марок, сообщила LastPass, а почти идентичная вторая поддельная страница для продукта “macOS LastPass” была удалена до того, как команда смогла ее изучить.
Поддельные репозитории GitHub, распространяющие это семейство похитителей, не новы: Trend Micro документировала распространение похитителя BoryptGrab таким образом в марте, а Arctic Wolf сообщила о отдельной волне почти 300 таких репозиториев в июле.
Delphos с высокой степенью уверенности оценивает, что загрузчик был создан с использованием Cruciferra crypter, платного инструмента, список завершения процессов которого по умолчанию также содержит 145 имен, и чей драйвер является взаимозаменяемым, и со средней степенью уверенности, что похититель, который LastPass называет Rapuncel, является родственником BoryptGrab, а не той же сборкой. Сколько людей было заражено, неизвестно; отчет не содержит данных о количестве жертв.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




