← Volver a las noticias
The Hacker News21 Sept 2026 · 3 min de lectura

Investigadores vinculan una descarga falsa de LastPass Authenticator con un controlador firmado que desactiva herramientas de seguridad

Investigadores de seguridad han identificado una campaña fraudulenta de descarga de LastPass Authenticator que utiliza un controlador de Windows firmado por Microsoft para desactivar herramientas anti...

Investigadores de seguridad han identificado una campaña fraudulenta de descarga de LastPass Authenticator que utiliza un controlador de Windows firmado por Microsoft para desactivar herramientas antivirus y de detección de endpoints antes de implementar malware de robo de credenciales.

Según un análisis conjunto de LastPass y Delphos Labs publicado el 17 de septiembre, la operación se basaba en una página de GitHub que suplantaba un sitio de producto de LastPass. La página aparecía en búsquedas de términos como «descarga de LastPass Authenticator» y redirigía a los visitantes, a través de contenido alojado en GitHub, a un servidor controlado por los atacantes que distribuía un archivo ZIP de gran tamaño. LastPass afirmó que su infraestructura, servicios y bóvedas de clientes no se vieron afectados.

El archivo contenía un ejecutable legítimo de depuración de Microsoft, vsdbg.exe, junto con una DLL maliciosa. Mediante el abuso de la carga lateral de DLL, los atacantes hicieron que el ejecutable de confianza cargara la biblioteca maliciosa. Posteriormente, el cargador buscaba privilegios elevados, instalaba un controlador de kernel y lo utilizaba para finalizar procesos de seguridad.

Controlador firmado utilizado para evadir defensas

El controlador, rastreado por los investigadores como Alinubx.sys, supuestamente contiene una lista de 145 procesos de antivirus y relacionados con la seguridad. Ejecutarse a nivel de kernel le permite interferir con protecciones que operan en modo de usuario. Los investigadores indicaron que el archivo fue firmado mediante el proceso de publicación de compatibilidad de hardware de Microsoft, pero no estaba incluido en la lista de bloqueo de controladores vulnerables de Microsoft cuando fue examinado.

El análisis indicó que el controlador era una versión renombrada de CcProtect.sys, asociado con un producto chino de cifrado de discos y catalogado anteriormente como un controlador susceptible de abuso para finalizar procesos. La campaña utilizaba archivos de tamaño excesivo, supuestamente rellenados con archivos innecesarios, lo que podría ayudar a evadir sistemas de análisis que imponen límites de tamaño de archivo.

Robo de credenciales y recomendaciones de respuesta

Una vez desactivadas las protecciones del endpoint, el malware recopilaba contraseñas almacenadas en navegadores, datos de billeteras de criptomonedas, tokens de sesiones de mensajería y juegos, contenido del Administrador de credenciales de Windows y archivos con probabilidades de contener frases de recuperación o contraseñas. Los investigadores señalaron que también podía atacar las protecciones de los navegadores mediante inyección de código.

  • Cambie las contraseñas desde un dispositivo distinto y de confianza si se ejecutó el instalador.
  • Revise la actividad de las cuentas, revoque las sesiones activas y proteja las billeteras de criptomonedas cuando corresponda.
  • Trate los sistemas afectados como posibles compromisos a nivel de kernel y considere reconstruirlos o realizar un análisis forense especializado.
  • Supervise servicios de controladores sospechosos, la finalización de procesos de seguridad y archivos asociados con el linaje del controlador reportado.

Los investigadores afirmaron que la infraestructura también alojaba páginas de suplantación para decenas de otras marcas, lo que sugiere que el señuelo temático de LastPass formaba parte de una operación más amplia de robo de credenciales.

Comparte este artículo:TwitterLinkedIn