Des chercheurs en sécurité ont identifié une campagne de faux téléchargement de LastPass Authenticator qui utilise un pilote Windows signé par Microsoft pour désactiver les outils antivirus et de détection sur les terminaux avant de déployer un malware de vol d’identifiants.
Selon une analyse conjointe de LastPass et Delphos Labs publiée le 17 septembre, l’opération s’appuyait sur une page GitHub usurpant un site produit de LastPass. La page apparaissait dans les résultats de recherche pour des termes tels que « téléchargement de LastPass Authenticator » et redirigeait les visiteurs, via du contenu hébergé sur GitHub, vers un serveur contrôlé par les attaquants qui distribuait une volumineuse archive ZIP. LastPass a indiqué que son infrastructure, ses services et les coffres de ses clients n’avaient pas été affectés.
L’archive contenait un exécutable de débogage Microsoft légitime, vsdbg.exe, ainsi qu’une DLL malveillante. En abusant du chargement latéral de DLL, les attaquants ont amené l’exécutable de confiance à charger la bibliothèque malveillante. Le chargeur cherchait ensuite à obtenir des privilèges élevés, installait un pilote de noyau et l’utilisait pour arrêter les processus de sécurité.
Un pilote signé utilisé pour contourner les défenses
Le pilote, suivi par les chercheurs sous le nom d’Alinubx.sys, contiendrait une liste de 145 processus liés aux antivirus et à la sécurité. Son exécution au niveau du noyau lui permet d’interférer avec les protections fonctionnant en mode utilisateur. Les chercheurs ont indiqué que le fichier avait été signé via le processus de publication de compatibilité matérielle de Microsoft, mais qu’il ne figurait pas dans la liste de blocage des pilotes vulnérables de Microsoft au moment de l’analyse.
L’analyse a montré que le pilote était une version renommée de CcProtect.sys, associée à un produit chinois de chiffrement de disque et précédemment répertoriée comme un pilote exploitable pour tuer des processus. La campagne utilisait des archives surdimensionnées, apparemment remplies de fichiers inutiles, ce qui pourrait aider à contourner les systèmes d’analyse imposant des limites de taille de fichier.
Vol d’identifiants et recommandations de réponse
Une fois les protections des terminaux désactivées, le malware collectait les mots de passe enregistrés dans les navigateurs, les données de portefeuilles de cryptomonnaies, les jetons de session d’applications de messagerie et de jeux, le contenu du Gestionnaire d’informations d’identification Windows, ainsi que les fichiers susceptibles de contenir des phrases de récupération ou des mots de passe. Les chercheurs ont indiqué qu’il pouvait également cibler les protections des navigateurs par injection de code.
- Changez les mots de passe depuis un appareil distinct et fiable si le programme d’installation a été exécuté.
- Examinez l’activité des comptes, révoquez les sessions actives et sécurisez les portefeuilles de cryptomonnaies, le cas échéant.
- Considérez les systèmes affectés comme potentiellement compromis au niveau du noyau et envisagez de les reconstruire ou de réaliser une analyse forensique spécialisée.
- Surveillez les services de pilotes suspects, l’arrêt des processus de sécurité et les fichiers associés à la lignée du pilote signalé.
Les chercheurs ont indiqué que l’infrastructure hébergeait également des pages d’usurpation pour des dizaines d’autres marques, ce qui suggère que l’appât sur le thème de LastPass faisait partie d’une opération plus vaste de vol d’identifiants.
