Sicherheitsforscher haben eine betrügerische Download-Kampagne für LastPass Authenticator identifiziert, die einen von Microsoft signierten Windows-Treiber einsetzt, um Antivirus- und Endpoint-Detection-Tools zu deaktivieren, bevor sie Malware zum Diebstahl von Zugangsdaten bereitstellt.
Laut einer am 17. September veröffentlichten gemeinsamen Analyse von LastPass und Delphos Labs nutzte die Operation eine GitHub-Seite, die sich als LastPass-Produktseite ausgab. Die Seite erschien bei Suchanfragen nach Begriffen wie „LastPass Authenticator download“ und leitete Besucher über auf GitHub gehostete Inhalte zu einem von Angreifern kontrollierten Server weiter, der ein großes ZIP-Archiv bereitstellte. LastPass erklärte, dass seine Infrastruktur, Dienste und Kundentresore nicht betroffen waren.
Das Archiv enthielt neben einer bösartigen DLL die legitime Microsoft-Debugging-Datei vsdbg.exe. Durch den Missbrauch von DLL-Side-Loading veranlassten die Angreifer die vertrauenswürdige ausführbare Datei, die bösartige Bibliothek zu laden. Der Loader versuchte anschließend, erhöhte Berechtigungen zu erlangen, installierte einen Kernel-Treiber und nutzte diesen, um Sicherheitsprozesse zu beenden.
Signierter Treiber zur Umgehung von Schutzmaßnahmen eingesetzt
Der von Forschern als Alinubx.sys verfolgte Treiber enthält Berichten zufolge eine Liste von 145 Antivirus- und sicherheitsbezogenen Prozessen. Seine Ausführung auf Kernel-Ebene ermöglicht es ihm, Schutzmechanismen zu beeinträchtigen, die im Benutzermodus arbeiten. Die Forscher erklärten, die Datei sei über Microsofts Veröffentlichungsprozess für Hardwarekompatibilität signiert worden, habe sich bei der Untersuchung jedoch nicht auf Microsofts Sperrliste für verwundbare Treiber befunden.
Die Analyse deutete darauf hin, dass der Treiber eine umbenannte Version von CcProtect.sys war, die mit einem chinesischen Festplattenverschlüsselungsprodukt in Verbindung steht und zuvor als missbrauchbarer Treiber zum Beenden von Prozessen katalogisiert wurde. Die Kampagne nutzte übergroße Archive, die Berichten zufolge mit unnötigen Dateien aufgefüllt waren. Dies könnte dazu beitragen, Scansysteme zu umgehen, die Dateigrößenbeschränkungen anwenden.
Diebstahl von Zugangsdaten und Empfehlungen für die Reaktion
Nachdem die Endpoint-Schutzmechanismen deaktiviert worden waren, sammelte die Malware im Browser gespeicherte Passwörter, Daten von Kryptowährungs-Wallets, Token für Messaging- und Gaming-Sitzungen, Inhalte des Windows-Anmeldeinformations-Managers sowie Dateien, die wahrscheinlich Wiederherstellungsphrasen oder Passwörter enthielten. Den Forschern zufolge konnte sie außerdem Browser-Schutzmechanismen mittels Code-Injection angreifen.
- Ändern Sie Passwörter über ein separates, vertrauenswürdiges Gerät, wenn das Installationsprogramm ausgeführt wurde.
- Überprüfen Sie die Kontoaktivitäten, widerrufen Sie aktive Sitzungen und sichern Sie gegebenenfalls Kryptowährungs-Wallets.
- Behandeln Sie betroffene Systeme als mögliche Kompromittierungen auf Kernel-Ebene und erwägen Sie eine Neuinstallation oder eine forensische Analyse durch Spezialisten.
- Überwachen Sie verdächtige Treiberdienste, das Beenden von Sicherheitsprozessen und Dateien, die mit der gemeldeten Treiberlinie verbunden sind.
Die Forscher erklärten, dass die Infrastruktur auch Imitationsseiten für Dutzende weiterer Marken hostete, was darauf hindeutet, dass der LastPass-Köder Teil einer umfassenderen Operation zum Diebstahl von Zugangsdaten war.
