ΑρχικήSecurityΨεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft

Ψεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft

Ένας ψεύτικος εγκαταστάτης του LastPass Authenticator που προσφέρεται στο GitHub εγκαθιστά έναν οδηγό πυρήνα των Windows που απενεργοποιεί το antivirus και άλλα λογισμικά ασφαλείας πριν εκτελεστεί ένας κλέφτης κωδικών πρόσβασης, αν το κατεβάσει και το εκτελέσει ένα θύμα, ανέφεραν ερευνητές της LastPass και της Delphos Labs στις 17 Σεπτεμβρίου.

Δείτε επίσης: Phishing καμπάνια καταχράται το όνομα της LastPass – Η εταιρεία αρνείται παραβίαση

Εικόνα άρθρου: Fake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR
Ψεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft

Το πρόγραμμα συμβατότητας υλικού της Microsoft υπογράφει τον οδηγό, ο οποίος δεν ανιχνεύθηκε καθόλου στο VirusTotal όταν ελέγχθηκε τον Αύγουστο και δεν ήταν στη λίστα των αποκλεισμένων οδηγών της Microsoft. Η LastPass δήλωσε ότι κανένα από τα συστήματα, τις υπηρεσίες ή τα θησαυροφυλάκια πελατών της δεν επηρεάστηκε, και ότι οι επιτιθέμενοι χρησιμοποίησαν μόνο το όνομά της. Το δόλωμα είναι μια ψεύτικη σελίδα στο GitHub (github.com/LastPass-Authenticator) που εμφανίζεται στα αποτελέσματα αναζήτησης για όρους όπως “LastPass Authenticator download” και μοιάζει με μια νόμιμη σελίδα προϊόντος της LastPass.

Κάνοντας κλικ στο κουμπί λήψης, ο επισκέπτης ανακατευθύνεται μέσω αρκετών σελίδων του GitHub σε έναν διακομιστή επιτιθέμενου, ο οποίος παρέχει ένα μεγάλο αρχείο ZIP. Ο αυθεντικός LastPass Authenticator είναι διαθέσιμος από το lastpass.com και τα επίσημα καταστήματα εφαρμογών, όχι από το GitHub.

Μέσα στο αρχείο ZIP υπάρχει ένα μετονομασμένο αντίγραφο ενός νόμιμου εργαλείου αποσφαλμάτωσης της Microsoft, το vsdbg.exe, μαζί με ένα κακόβουλο αρχείο με το όνομα vsdbg.dll. Όταν ο ψεύτικος εγκαταστάτης εκτελείται, τα Windows φορτώνουν το DLL του επιτιθέμενου από τον ίδιο φάκελο, μια τεχνική γνωστή ως DLL side-loading. Ο φορτωτής στη συνέχεια επιχειρεί τρεις μεθόδους για να αποκτήσει δικαιώματα διαχειριστή, φτάνει στο επίπεδο SYSTEM, το υψηλότερο επίπεδο προνομίων σε μια μηχανή Windows, και εγκαθιστά τον οδηγό πυρήνα ως υπηρεσία. Τα αρχεία που παρατηρήθηκαν ήταν 148 MB και 127.9 MB, γεμάτα με άχρηστα αρχεία για να αποφύγουν τους σαρωτές με όρια μεγέθους.

Ένας οδηγός πυρήνα λειτουργεί κάτω από το επίπεδο όπου λειτουργούν τα εργαλεία antivirus και ανίχνευσης και απόκρισης σε τελικούς σταθμούς (EDR). Αυτός ο οδηγός, που ονομάστηκε Alinubx.sys από τους ερευνητές, περιέχει μια λίστα με 145 ονόματα διαδικασιών antivirus και ασφαλείας και τερματίζει κάθε μία που ανιχνεύει ως εκτελούμενη.

Δείτε επίσης: Microsoft Authenticator: Τέλος υποστήριξης passwords από Αύγουστο

Ψεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft
Ψεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft

Το εκτελεί αυτό από τον πυρήνα, κάτω από το επίπεδο όπου λειτουργεί το λογισμικό ασφαλείας, αποτρέποντας τα εργαλεία σε επίπεδο χρήστη από το να μπλοκάρουν ή να ανιχνεύουν το τερματισμό. Η χρήση ενός νόμιμα υπογεγραμμένου αλλά εκμεταλλεύσιμου οδηγού για την απόκτηση αυτής της πρόσβασης είναι μια γνωστή τεχνική που ονομάζεται “φέρτε τον δικό σας ευάλωτο οδηγό” (BYOVD).

Ο οδηγός είναι υπογεγραμμένος μέσω της αλυσίδας του Microsoft Windows Hardware Compatibility Publisher, με ημερομηνία υπογραφής τον Μάρτιο του 2023, πριν από αυτήν την καμπάνια. Όπως σημείωσαν οι ερευνητές, “η πιστοποίηση της Microsoft αποδεικνύει ότι ένας οδηγός πέρασε από μια αλυσίδα εμπιστοσύνης. Δεν αποδεικνύει ότι ο οδηγός είναι ασφαλής.

Η λίστα θανάτου είναι η μόνη λειτουργικότητα του οδηγού που χρησιμοποιήθηκε. Ο κώδικάς του μπορεί επίσης να κρύψει αρχεία, να εισάγει σε άλλα προγράμματα και να ανακατευθύνει την κυκλοφορία στο διαδίκτυο, αλλά αυτές οι δυνατότητες απαιτούν ένα αρχείο διαμόρφωσης που οι επιτιθέμενοι δεν συμπεριέλαβαν.

Με το λογισμικό ασφαλείας απενεργοποιημένο, ο κλέφτης συνέλεξε αποθηκευμένους κωδικούς πρόσβασης από πάνω από δύο δωδεκάδες προγράμματα περιήγησης, αρχεία πορτοφολιών κρυπτονομισμάτων και συνεδρίες σύνδεσης για Discord, Steam και Telegram, μαζί με τα περιεχόμενα του Windows Credential Manager και αρχεία με ονόματα “password”, “seed” ή “recovery”.

Για το Chrome και το Edge, που χρησιμοποιούν την κρυπτογράφηση εφαρμογών της Google για να αποτρέψουν αυτό το είδος επίθεσης, ο κλέφτης εισάγει κώδικα στο πρόγραμμα περιήγησης και ζητά από την υπηρεσία του προγράμματος περιήγησης να αποκρυπτογραφήσει τους κωδικούς πρόσβασης. Τα δεδομένα στη συνέχεια συσκευάζονται σε ένα αρχείο ZIP και αποστέλλονται σε έναν διακομιστή επιτιθέμενου.

Ο οδηγός είναι ένα μετονομασμένο αντίγραφο του CcProtect.sys, ενός οδηγού από το κινεζικό προϊόν κρυπτογράφησης δίσκων CnCrypt που είναι ήδη καταχωρημένο στον κατάλογο LOLDrivers ως δολοφόνος διαδικασιών, με δημόσιο κώδικα απόδειξης της έννοιας. Οι δύο μοιράζονται το ίδιο όνομα προϊόντος, έκδοση και υποβολέα. Μόνο το όνομα αρχείου και η περιγραφή έχουν αλλάξει. Αυτή η αλλαγή μείωσε τις ανιχνεύσεις του αρχείου από antivirus: το γνωστό πρωτότυπο έδειξε 7 από περίπου 70 μηχανές να το επισημαίνουν τον Αύγουστο, ενώ ο μετονομασμένος οδηγός έδειξε μηδενικές ανιχνεύσεις.

Δείτε επίσης: Microsoft Authenticator: Αποκλείει αυτόματα ύποπτες ειδοποιήσεις MFA

Ψεύτικος εγκαταστάτης LastPass Authenticator εκμεταλλεύεται υπογεγραμμένο οδηγό της Microsoft

Η λίστα αποκλεισμένων ευάλωτων οδηγών της Microsoft, η οποία έχει ενεργοποιηθεί από προεπιλογή από την ενημέρωση των Windows 11 του 2022, αποτρέπει τη φόρτωση των καταχωρημένων οδηγών. Η Delphos το έλεγξε στις 20 Αυγούστου και δεν βρήκε ούτε τον πρωτότυπο ούτε τον μετονομασμένο οδηγό καταχωρημένο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS