LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel через фейковые установщики на GitHub.
Злоумышленники выдают себя за представителей как минимум 40 брендов, чтобы распространить протестированный Microsoft драйвер ядра, предназначенный для завершения работы 145 инструментов безопасности и обеспечения доступа для инфокрада.
Обнаруженная 13 августа поддельная реклама LastPass представляет собой обман с использованием известного бренда - при этом внутренние системы LastPass не были скомпрометированы - и является частью более масштабной кампании, проводившейся в течение нескольких месяцев.
Благодаря SEO-оптимизации страница злоумышленников на GitHub с фейковым LastPass Authenticator отображалась в числе первых результатов поиска. На другой странице предлагалось поддельное приложение LastPass для macOS.
Злоумышленники использовали скрытую цепочку маршрутизации, основанную на множестве страниц GitHub и сервере под управлением Cloudflare, дабы направлять жертв к конечному пункту назначения, который мог динамически изменяться оператором.
По состоянию на 10 сентября сервер все еще был активен и выдавал перенаправление на JavaScript, но, как отмечает LastPass, «его содержимое изменилось в период с 27 августа по 10 сентября.
В конечном итоге жертва попадала на страницу загрузки, где размещался архив, содержащий поддельный установщик, вредоносный файл и ненужный мусор. При запуске установщик, переименованная версия собственного инструмента отладки Microsoft, загружал сопутствующую DLL-библиотеку, содержащую код злоумышленника.
Вредоносная ПО Rapuncel пытается получить системные привилегии через встроенные функции Windows и устанавливает драйвер ядра, маскирующийся под графический компонент NVIDIA, предназначенный для завершения работы 145 антивирусных ПО и средств защиты конечных устройств.
Согласно данным LastPass, драйвер содержит код, позволяющий ему скрываться и внедрять вспомогательный модуль в каждый запущенный процесс, однако в наблюдаемой итерации отсутствовала необходимая конфигурация, и функции не были активированы.
После отключения средств защиты вредоносная ПО начинает поиск сохраненных паролей в 25 браузерах, файлы криптовалюты в 30 кошельках, токены Discord, токены Steam, данные Telegram, хранилище учетных данных Windows и все документы, содержащие ключевые слова, относящиеся к учетным данным и кошельку.
Кроме того, Rapuncel делает снимок экрана каждого подключенного монитора и составляет подробный профиль системы. Вредоносная ПО устанавливается как служба Windows, которая автоматически запускается при каждой загрузке компьютера.
Затем она непрерывно циклически проверяет наличие средств безопасности, завершает работу тех, которые перезапустились, и снова запускает стилер. Машина может оставаться полностью под контролем злоумышленника до тех пор, пока драйвер ядра не будет физически удален.
Расследование кампании в сотрудничестве с Delphos позволило выявить связь с Cruciferra, криптографическим сервисом, недавно подробно описанным Proofpoint, посредством вредоносной DLL-библиотеки, загруженной в ходе цепочки заражения.
Вероятно, DLL-файл был создан с использованием пакета Cruciferra под названием PUROSANGUE, который ранее использовался для создания других DLL-файлов, загружаемых сторонними разработчиками и содержащих код для подавления EDR/антивирусов.
Кроме того, кампания имеет ряд пересечений со стилером BoryptGrab, который распространялся примерно через 100 репозиториев GitHub ранее в этом году.
Delphos сравнила вредоносную ПО Rapuncel напрямую с задокументированными образцами BoryptGrab от Trend Micro. Оба семейства не идентичны по байтам, однако, наблюдается значительное совпадение в поведении и на уровне артефактов.
Так что Delphos склоняется к тому, что Rapuncel является вариантом, связанным с BoryptGrab, или родственной сборкой.
Post #8633
3.33K