Forscher von LastPass und Delphos Labs haben eine bösartige Kampagne entdeckt, die SEO-optimierte GitHub-Repositories nutzt, um sich als etwa 40 Unternehmen auszugeben, darunter den Passwort-Manager Lastpass.

Das Ziel besteht darin, einen neuen Informationsdieb zu verbreiten, einen Infostealer namens Rapuncelbegleitet von einer beeindruckenden Waffe : ein von Microsoft signierter Kernel-Treiber.

Letzteres ist in der Lage, Sicherheitslösungen zu deaktivieren und so eine Lücke für Datendiebstahl zu schaffen. LastPass stellt klar: „ Es waren keine LastPass-Systeme, -Dienste oder Kunden-Tresore beteiligt oder kompromittiert „.

Wie funktioniert der Angriff?

Die Einrichtung der Falle erfolgt über eine einfache Online-Suche. Benutzer, die legitime Software wie „LastPass Authenticator“ herunterladen möchten, stoßen auf ein gefälschtes GitHub-Repository sehr gut bewertet. Es usurpiert die visuelle Identität der Marke und ermutigt Menschen, auf einen Download-Button zu klicken.

Der Klick löst eine Kette diskreter Weiterleitungen aus, die das endgültige Ziel verbergen und die Rückverfolgung erschweren. Anschließend erhält das Opfer ein ZIP-Archiv deren Größe absichtlich mit unnötigen Daten überhöht wird (bis zu 148 MB), um automatische Sicherheitsscans zu verhindern, die häufig zu große Dateien ignorieren.

Welche Rolle spielt der von Microsoft signierte Treiber?

Sobald das Archiv geöffnet ist, setzt der Angriff seine kritischste Komponente ein: den Alinubx.sys-Kerneltreiber.

Als Nvidia-Komponente getarnt, ist es durch das Hardware-Kompatibilitätsprogramm von Microsoft signiert, was ihm in den Augen des Betriebssystems den Anschein von Legitimität verleiht. Es enthält eine fest codierte Liste von 145 Prozessen im Zusammenhang mit Antiviren- und EDR-Produkten (Endpoint Detection and Response), die es nacheinander abschließt.

LastPass betont, dass diese Aktion besonders effektiv ist, da sie von der Kernel-Ebene ausgeht und „ Kein Antivirenprogramm kann es blockieren oder erkennen „. Der Treiber überschreibt die Abwehrmaßnahmen des Computers, einschließlich der Schutzmaßnahmen des Protected Process Light (PPL)-Mechanismus zum Ausführen von Prozessen.

Was sind die Folgen für die Opfer?

Da die Schutzmaßnahmen deaktiviert sind, hat der Infostealer Rapuncel freie Hand. Es sammelt Anmeldeinformationen, die in mehr als 25 Browsern gespeichert sind, Daten aus 30 Kryptowährungs-Wallets, Sitzungstoken von Discord, Steam und Telegram sowie Inhalte aus dem Anmeldeinformations-Manager von Windows.

Forscher sagen, dass die Malware zur Umgehung der Chrome-Verschlüsselung einen kleinen Codeabschnitt direkt in den Browserprozess einfügt, um Sicherheitsmechanismen auszutricksen.

In einem Blogbeitrag geht LastPass auf technische Details ein und veröffentlicht Indikatoren für eine Kompromittierung.