I ricercatori di sicurezza hanno identificato una campagna fraudolenta di download di LastPass Authenticator che utilizza un driver Windows firmato da Microsoft per disabilitare antivirus e strumenti di rilevamento degli endpoint prima di distribuire malware per il furto di credenziali.
Secondo un'analisi congiunta di LastPass e Delphos Labs pubblicata il 17 settembre, l'operazione si basava su una pagina GitHub che impersonava un sito di prodotti LastPass. La pagina compariva nelle ricerche di termini quali “download di LastPass Authenticator” e reindirizzava i visitatori, tramite contenuti ospitati su GitHub, a un server controllato dagli attaccanti che distribuiva un grande archivio ZIP. LastPass ha dichiarato che la propria infrastruttura, i propri servizi e i vault dei clienti non sono stati interessati.
L'archivio conteneva un eseguibile di debug Microsoft legittimo, vsdbg.exe, insieme a una DLL dannosa. Sfruttando il side-loading di DLL, gli attaccanti hanno indotto l'eseguibile affidabile a caricare la libreria dannosa. Il loader ha quindi cercato privilegi elevati, installato un driver del kernel e utilizzato quest'ultimo per terminare i processi di sicurezza.
Driver firmato usato per eludere le difese
Il driver, monitorato dai ricercatori come Alinubx.sys, conterrebbe un elenco di 145 processi relativi ad antivirus e sicurezza. L'esecuzione a livello kernel gli consente di interferire con le protezioni che operano in modalità utente. I ricercatori hanno affermato che il file è stato firmato tramite il processo di pubblicazione per la compatibilità hardware di Microsoft, ma al momento dell'analisi non era incluso nell'elenco di blocco dei driver vulnerabili di Microsoft.
L'analisi ha indicato che il driver era una versione rinominata di CcProtect.sys, associato a un prodotto cinese di crittografia del disco e precedentemente catalogato come driver abusabile per l'uccisione di processi. La campagna utilizzava archivi di dimensioni eccessive, secondo quanto riferito riempiti con file superflui, una tecnica che potrebbe aiutare a eludere i sistemi di scansione che impongono limiti alle dimensioni dei file.
Furto di credenziali e indicazioni per la risposta
Una volta disabilitate le protezioni dell'endpoint, il malware raccoglieva password memorizzate nei browser, dati di wallet di criptovalute, token di sessione di applicazioni di messaggistica e gaming, contenuti di Windows Credential Manager e file che probabilmente contenevano frasi di recupero o password. I ricercatori hanno affermato che poteva anche prendere di mira le protezioni dei browser tramite iniezione di codice.
- Cambiare le password da un dispositivo separato e affidabile se il programma di installazione è stato eseguito.
- Esaminare l'attività degli account, revocare le sessioni attive e proteggere i wallet di criptovalute, ove applicabile.
- Considerare i sistemi interessati come potenziali compromissioni a livello kernel e valutare la ricostruzione dei sistemi o un'analisi forense specialistica.
- Monitorare la presenza di servizi driver sospetti, la terminazione di processi di sicurezza e file associati alla famiglia di driver segnalata.
I ricercatori hanno affermato che l'infrastruttura ospitava anche pagine di impersonificazione di decine di altri marchi, suggerendo che l'esca a tema LastPass facesse parte di un'operazione più ampia di furto di credenziali.
