Поддельный LastPass Authenticator, распространяемый через GitHub, привел к обнаружению широкой кампании по выдаче себя за другое лицо, распространяющей вредоносное ПО для кражи информации, сообщает LastPass. В рамках кампании злоумышленники выдали себя за по меньшей мере 40 организаций, чтобы внедрить сертифицированный Microsoft драйвер ядра, предназначенный для прекращения работы 145 инструментов безопасности и открывающий двери вредоносному ПО для кражи информации под названием Rapuncel. Обнаруженная 13 августа поддельная приманка LastPass представляет собой оппортунистическую подделку бренда (без взлома внутренних систем LastPass) и является частью кампании, действующей в течение нескольких месяцев. Благодаря SEO-оптимизации страница злоумышленников на GitHub, обслуживающая мошеннический аутентификатор LastPass, оказалась в числе лучших результатов среди пользователей, ищущих легитимное приложение. На другой странице предлагалось поддельное приложение LastPass для macOS. Злоумышленники использовали скрытую цепочку маршрутизации, опираясь на несколько страниц GitHub и сервер под управлением Cloudflare, чтобы направлять жертв к конечному пункту назначения, который мог динамически изменяться оператором. По состоянию на 10 сентября сервер все еще был активен и выполнял перенаправление JavaScript, но «его содержимое изменилось в период с 27 августа по 10 сентября, что подтверждает активное текущее обслуживание», отмечает LastPass. В конечном итоге жертва попала на страницу загрузки, содержащую архив, содержащий поддельный установщик, вредоносный файл и мусор. При запуске установщик, переименованная версия собственного инструмента отладки Microsoft, загружал сопутствующую DLL, содержащую код злоумышленника. Вредоносная программа Rapuncel пытается получить системные привилегии с помощью встроенных функций Windows и устанавливает драйвер ядра, выдающий себя за графический компонент NVIDIA, который был разработан для уничтожения 145 антивирусных продуктов и продуктов безопасности конечных точек.
Источник: SecurityWeek — https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/
Комментарии