💀 Поддельный LastPass на GitHub отключал 145 антивирусов
Кампания стартовала 13 августа 2026: поддельная GitHub-организация появлялась высоко в выдаче по запросу «LastPass Authenticator download». На странице — настоящие логотипы и фальшивый бейдж «VirusTotal Approved». Никакой проверки не было. LastPass не взломали: бренд просто позаимствовали. По данным securityaffairs, Delphos Labs выяснила, что за этим стоит один набор инструментов, маскирующийся под 40+ компаний, — это не разовый фишинг, а вредоносная программа как услуга.
Механика загрузки хитрее, чем кажется. Жертва нажимала кнопку, попадала на две промежуточные GitHub Pages, которые выглядели как 404, но через JavaScript перенаправляли дальше. Отдельный сервер за Cloudflare решал, куда отдать финальную вредоносную программу. Адрес загрузки менялся с 27 августа по 10 сентября — кампания продолжается. ZIP-архив раздули двумя ненужными DLL до размера, который автоматические сканеры пропускают. Внутри — переименованный инструмент отладки Microsoft, который при запуске подгружал вредоносную DLL из той же папки.
Дальше вредоносная программа получала SYSTEM и устанавливала драйвер ядра, замаскированный под компонент NVIDIA. У драйвера была действительная подпись Microsoft Windows Hardware Compatibility Publisher. Он отключал 145 антивирусов и средств EDR. Delphos отследила его до CcProtect.sys — известного китайского драйвера шифрования дисков, который уже есть в LOLDrivers с публичным PoC. Атакующие просто переименовали файл в Alinubx.sys, и обнаружение по хешу исходного файла перестало работать. VirusTotal не выявил угроз.
После отключения защиты программа-похититель собирала пароли из 25+ браузеров, файлы кошельков из 30+ криптоприложений, токены Discord, сессии Steam, данные Telegram, Credential Manager, скриншоты. Для Chrome и Edge код внедрялся в процесс браузера и вызывал его собственный механизм расшифровки изнутри, обходя шифрование с привязкой к приложению — просто обращаясь к доверенному процессу.
Delphos отправила образец в Microsoft 19 августа. MSRC ответил, что поведение драйвера не является уязвимостью, так как это не компонент Microsoft, и перенаправил в отдельный канал списка блокировки. На момент публикации Alinubx.sys туда не попал. Бюрократия движется со своей скоростью, вредоносная программа — со своей.
Меня цепляет не сама программа-похититель, а то, что подписанный драйвер с функцией завершения процессов всё ещё не заблокирован, хотя PoC и образец переданы. Это не технический сбой, а вопрос приоритетов: пока подпись считается гарантией, а не просто пропуском через конвейер, злоумышленники будут использовать наше доверие против нас.
#LastPass #infostealer #EDR #LOLDrivers #подписанныйдрайвер #brandimpersonation
Post #890
7