TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #890 7
💀 Поддельный LastPass на GitHub отключал 145 антивирусов

Кампания стартовала 13 августа 2026: поддельная GitHub-организация появлялась высоко в выдаче по запросу «LastPass Authenticator download». На странице — настоящие логотипы и фальшивый бейдж «VirusTotal Approved». Никакой проверки не было. LastPass не взломали: бренд просто позаимствовали. По данным securityaffairs, Delphos Labs выяснила, что за этим стоит один набор инструментов, маскирующийся под 40+ компаний, — это не разовый фишинг, а вредоносная программа как услуга.

Механика загрузки хитрее, чем кажется. Жертва нажимала кнопку, попадала на две промежуточные GitHub Pages, которые выглядели как 404, но через JavaScript перенаправляли дальше. Отдельный сервер за Cloudflare решал, куда отдать финальную вредоносную программу. Адрес загрузки менялся с 27 августа по 10 сентября — кампания продолжается. ZIP-архив раздули двумя ненужными DLL до размера, который автоматические сканеры пропускают. Внутри — переименованный инструмент отладки Microsoft, который при запуске подгружал вредоносную DLL из той же папки.

Дальше вредоносная программа получала SYSTEM и устанавливала драйвер ядра, замаскированный под компонент NVIDIA. У драйвера была действительная подпись Microsoft Windows Hardware Compatibility Publisher. Он отключал 145 антивирусов и средств EDR. Delphos отследила его до CcProtect.sys — известного китайского драйвера шифрования дисков, который уже есть в LOLDrivers с публичным PoC. Атакующие просто переименовали файл в Alinubx.sys, и обнаружение по хешу исходного файла перестало работать. VirusTotal не выявил угроз.

После отключения защиты программа-похититель собирала пароли из 25+ браузеров, файлы кошельков из 30+ криптоприложений, токены Discord, сессии Steam, данные Telegram, Credential Manager, скриншоты. Для Chrome и Edge код внедрялся в процесс браузера и вызывал его собственный механизм расшифровки изнутри, обходя шифрование с привязкой к приложению — просто обращаясь к доверенному процессу.

Delphos отправила образец в Microsoft 19 августа. MSRC ответил, что поведение драйвера не является уязвимостью, так как это не компонент Microsoft, и перенаправил в отдельный канал списка блокировки. На момент публикации Alinubx.sys туда не попал. Бюрократия движется со своей скоростью, вредоносная программа — со своей.

Меня цепляет не сама программа-похититель, а то, что подписанный драйвер с функцией завершения процессов всё ещё не заблокирован, хотя PoC и образец переданы. Это не технический сбой, а вопрос приоритетов: пока подпись считается гарантией, а не просто пропуском через конвейер, злоумышленники будут использовать наше доверие против нас.

#LastPass #infostealer #EDR #LOLDrivers #подписанныйдрайвер #brandimpersonation
More from @kibergvardiola
  1. Sep 26, 2026💀 EvilTokens закрыли после 12 000 взломанных ящиков Платформа появилась в феврале 2026 го…
  2. Sep 26, 2026💀 Кибершпионы NightEagle атакуют производственные и строительные предприятия в России Гру…
  3. Sep 26, 2026💀 Два года за начальный доступ в Ryuk Карен Серобович Варданян не писал шифровальщик. Он…
  4. Sep 25, 2026📊 Пять фатальных изъянов SAML: почему протоколу пора на пенсию SAML работает 25 лет. Его…
  5. Sep 25, 2026💀 Ещё одна китайская группа бьёт Chrome и Microsoft до выпуска исправлений Три уязвимости…
  6. Sep 25, 2026🔥 Check Point экстренно устраняет эксплуатируемую уязвимость нулевого дня в Management Se…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →