警惕假冒 LastPass Authenticator:恶意软件 Rapuncel 可静默终止杀毒软件并窃取数据
- 攻击者通过 SEO 投毒的 GitHub 页面伪造 LastPass Authenticator,投放恶意 ZIP 文件
- 恶意软件 Rapuncel 采用 DLL 侧载技术,能终止 145 款杀毒产品,并窃取密码、钱包及代币
- 该攻击活动已持续数月;LastPass 保险库未受影响,但用户被建议仅从可信来源下载软件
下载 LastPass Authenticator 应用时务必小心,市面上存在冒充者,它们能禁用你的杀毒软件并在电脑上造成破坏。
LastPass 最近发现了一种精心策划的恶意软件感染方案——包括伪造网站、SEO 投毒、DLL 侧载,以及一个加载器,其投放了一种前所未有的 payload,能够终止端点保护和杀毒解决方案。
根据密码管理器的说法,当用户搜索“LastPass Authenticator download”或类似关键词时,会在搜索引擎结果页的高位看到一个 GitHub 页面。乍看之下,该页面与真实的 LastPass 提供几乎无异——然而,它会将用户重定向到另一个由攻击者控制的基础设施托管的页面,并分发一个包含多个文件的大型 .ZIP 文件。
Latest Videos FromTechRadar在此观看完整视频:其中有两个文件值得关注:vsdbg.exe 和 vsdbg.dll。.EXE 文件被重命名以伪装成 LastPass 安装程序,但实际上是一个合法的 Microsoft 调试工具。该工具用于运行恶意软件——即 vsdbg.dll 文件。这是一种称为“DLL 侧载”的方法:合法程序会在其所在目录中查找 DLL 文件,而不是在更广泛的设备库中查找。由于该 DLL 是可执行文件一同投放的,因此它会首先被运行,尽管它是恶意的。
Rapuncel
LastPass 将该恶意软件共享给安全研究人员 Delphos 进行分析,后者将其命名为 Rapuncel。在最初分析时,没有任何一款 AV(反病毒)引擎能够检测到它。 Rapuncel 运行后会执行多项操作。首先,它获取管理员级别权限以 SYSTEM 身份运行,随后安装一个内核驱动。该驱动伪装成 NVIDIA 图形组件,内部硬编码了 145 款反病毒和端点安全产品的名单。一旦发现设备上运行了其中任何一款,就会立即将其终止。 在终止反病毒方案后,恶意软件开始其破坏行动:窃取来自 25 多个浏览器(包括 Chrome、Edge 及其他流行浏览器)中保存的密码,从 30 多个钱包应用中窃取加密货币钱包文件,以及获取 Discord 登录令牌、Steam 会话令牌、Telegram 会话数据、Windows 凭据存储,还有文件名中包含“password”、“seed”、“wallet”或“recovery”等字样的所有文档,设备所有显示器的屏幕截图,以及详细的系统配置文件。 一旦采集完成,这些信息会被压缩成 .ZIP 归档文件并上传至攻击者控制的服务器。雪上加霜的是,该内核驱动还包含了拦截所有网络流量的代码,使攻击者可以随时注入广告或篡改搜索结果。 Rapuncel 还内置了持久化机制,以确保即使受害者发现它,它仍能继续运行。尽管发现它并不难——如果计算机上没有任何反病毒程序被允许运行,那肯定是有问题发生的——但这并不足以阻止它。持续活动数月
恶意软件将自己安装为一个 Windows 服务,该服务在启动时自动运行,并持续循环检查安全产品,一旦激活就立即将其终止。研究人员解释称:“只要内核驱动未被物理移除,机器可能始终完全处于攻击者控制之下。”“由于在系统运行期间,普通的 Windows 工具无法安全地移除处于该层级运行的软件,因此这一过程需要将计算机引导至安全模式或使用外部恢复工具。” LastPass 和 Delphos 认为该活动已持续数月,且尽管有干扰措施,它仍将继续运行:研究人员表示:“LastPass 只是这场已持续数月的攻击活动中最近出现的一个诱饵,种种迹象表明,即使目前的基础设施被查封,活动还会继续。”他们强调,这属于“投机性的品牌仿冒”,LastPass 的系统和用户密码库并未以任何方式遭到入侵或牵连其中。
LastPass 称,自己是此次活动中被仿冒的 40 家公司之一,并提醒用户只从可信、经过审核的渠道下载应用。
适合各种预算的最佳杀毒软件
➡️ 阅读我们的最佳杀毒软件完整指南
1. 综合最佳:
Bitdefender Total Security
2. 家庭用户最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee Mobile Security