Criminali distribuiscono su GitHub un installer contraffatto di LastPass che installa un driver kernel firmato da Microsoft per disattivare antivirus e software di sicurezza, poi ruba password e dati sensibili. La scoperta il 17 settembre.

Se cercate "LastPass Authenticator download" su Google, il primo risultato potrebbe portarvi direttamente in una trappola. Ricercatori di LastPass e Delphos Labs hanno scoperto il 17 settembre una campagna sofisticata che sfrutta pagine GitHub contraffatte per distribuire un malware capace di disattivare completamente la protezione del vostro computer prima di rubare password, portafogli di criptovalute e sessioni di accesso a Discord, Steam e Telegram. La particolarità inquietante: il driver che disattiva gli antivirus è firmato da Microsoft stesso.

Chi

LastPass è il gestore di password più diffuso al mondo, con milioni di utenti aziendali e consumer. Delphos Labs è una società di ricerca sulla sicurezza specializzata in analisi di malware e driver malevoli. Insieme hanno documentato una campagna che imita non solo LastPass, ma almeno altre 40 organizzazioni attraverso pagine GitHub falsificate.

Cosa è successo

Gli attaccanti hanno creato una pagina GitHub contraffatta (github.com/LastPass-Authenticator) ottimizzata per apparire nei risultati di ricerca quando gli utenti cercano il vero LastPass Authenticator. La pagina replica l'aspetto di un repository ufficiale LastPass. Chi clicca sul pulsante di download viene reindirizzato attraverso più pagine GitHub verso un server controllato dagli attaccanti, che serve un file ZIP di grandi dimensioni (148 MB e 127,9 MB nei campioni analizzati).

All'interno del ZIP c'è un trucco tecnico noto come DLL side-loading: gli attaccanti hanno rinominato vsdbg.exe, uno strumento di debug legittimo di Microsoft, e lo hanno posizionato accanto a un file DLL malevolo con lo stesso nome. Quando l'utente esegue l'installer, Windows carica automaticamente la DLL malevola dalla stessa cartella.

Il caricatore malevolo tenta tre metodi diversi per ottenere privilegi di amministratore, raggiunge il livello SYSTEM (il massimo su Windows) e installa un driver kernel chiamato Alinubx.sys. Questo driver contiene una lista hardcoded di 145 nomi di processi di antivirus e software di sicurezza e li termina tutti dal livello kernel, dove gli strumenti di sicurezza non possono vederli o bloccarli.

Una volta disattivate le protezioni, il malware (tracciato come "Rapuncel") raccoglie password salvate da oltre 25 browser, file di portafogli di criptovalute da circa 30 applicazioni, token di Discord, Steam e Telegram, il contenuto di Windows Credential Manager e qualsiasi file con nomi come "password", "seed" o "recovery". Per Chrome e Edge, che usano la crittografia app-bound di Google, il malware inietta codice direttamente nel browser e chiede al servizio del browser di decrittare le password.

Il driver rimane caricato a ogni riavvio, ricontinua a disattivare gli strumenti di sicurezza e riesegue il furto di dati, mantenendo il controllo kernel del computer fino a quando il driver non viene rimosso fisicamente.

Perché è importante

Questa campagna rappresenta un'escalation significativa nelle tecniche di attacco. Il driver è una copia rinominata di CcProtect.sys, un driver della suite di crittografia cinese CnCrypt già catalogato come process killer. La semplice ridenominazione ha ridotto i rilevamenti su VirusTotal da 7 a 0 motori su circa 70.

Ma il vero problema è il bring your own vulnerable driver (BYOVD): gli attaccanti sfruttano driver legittimi firmati da Microsoft per ottenere accesso al kernel. Il driver è stato firmato attraverso il programma Microsoft Windows Hardware Compatibility Publisher nel marzo 2023, anni prima di questa campagna. Come hanno scritto i ricercatori, "l'attestazione di Microsoft prova che un driver ha passato una pipeline di fiducia. Non prova che il driver sia sicuro".

Microsoft ha un blocklist di driver vulnerabili attivo di default da Windows 11 2022, ma il driver rinominato non era presente. Delphos ha segnalato il problema a Microsoft il 19 agosto, ma Microsoft ha risposto che il comportamento non rientra nella sua definizione di vulnerabilità di sicurezza perché il driver non è un componente Microsoft.

Questa è una vulnerabilità nel modello di fiducia stesso: un driver legittimo, firmato, può essere sfruttato per disattivare completamente la protezione di un computer. I file ZIP erano anche gonfiati con file spazzatura per superare i limiti di dimensione di alcuni scanner antivirus.

Cosa aspettarsi

Gli indicatori da monitorare sono specifici: servizi creati come "NvFsFilter", driver scritti in C:\Windows\System32\drivers\nvfsflt64.sys, driver firmati da "Henan Dafeng Software" o contenenti "CnCrypt", e il caricamento di driver seguito dall'uccisione di processi di sicurezza.

LastPass ha confermato che nessuno dei suoi sistemi, servizi o vault di clienti è stato compromesso: gli attaccanti hanno solo usato il suo nome. Tuttavia, la campagna era attiva da diversi mesi prima della scoperta ufficiale (dal 13 agosto almeno), il che significa che un numero imprecisato di utenti potrebbe aver scaricato il malware.

Se avete scaricato un installer da GitHub anziché da lastpass.com o dagli app store ufficiali, dovete considerare ogni password salvata nel browser, ogni file di portafoglio di criptovalute e ogni sessione di accesso come compromessa. Le password devono essere cambiate da un dispositivo separato e pulito, non dal computer infetto. Il computer stesso dovrebbe essere sottoposto a un controllo forense a livello kernel o, se possibile, ricostruito completamente.

Microsoft dovrà aggiornare il suo processo di blocklist per affrontare il problema dei driver rinominati. Nel frattempo, gli utenti dovrebbero scaricare software solo da fonti ufficiali e verificare gli URL prima di fare clic, non fidarsi dei risultati di ricerca per software sensibile come gestori di password o autenticatori.

📰 Fonti

  1. The Hacker NewsFake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR
  2. thehackernews.comFake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR
  3. cybersecuritynews.comHackers Use Microsoft-Signed Driver to Disable 145 Security Tools and Steal Passwords
  4. securityweek.comFake LastPass Installers Push Kernel-Level EDR Killer, 'Rapuncel' Stealer
  5. cloudlinktech.comFake LastPass Installers Deliver Rapuncel Stealer, Kernel Driver
  6. cyberpress.orgRapuncel Infostealer Uses Signed Kernel Driver to Kill 145 Security Tools and Steal Credentials