Фальшивый LastPass убивает антивирус и крадёт всё - Новости IT perec.ru

Фальшивый LastPass убивает антивирус и крадёт всё

29.09.2026, 23:01:02 ИТ
✮✮✮✮✮✮✮
Подписаться на «Рифы и пачки / Твоя культура»
Фальшивый LastPass убивает антивирус и крадёт всё

Пользователям LastPass Authenticator стоит проявить осторожность: в интернете распространяется поддельная версия приложения, которая не защищает аккаунты, а превращает компьютер в добычу для злоумышленников. Вредоносная кампания сочетает фальшивый сайт, продвижение поддельной страницы в поисковиках, подмену библиотеки DLL и загрузчик нового вредоносного ПО.

По данным LastPass, человек, который ищет в интернете «LastPass Authenticator download» или похожий запрос, может увидеть высоко в результатах страницу на GitHub. Внешне она почти копирует официальный ресурс LastPass, но затем перенаправляет пользователя на другой сайт, принадлежащий атакующим. Оттуда загружается большой ZIP-архив с несколькими файлами.

Особого внимания заслуживают vsdbg.exe и vsdbg.dll. Исполняемый файл переименован так, чтобы выглядеть как установщик LastPass, однако на самом деле это легитимный инструмент Microsoft для отладки программ. Он запускает файл vsdbg.dll — вредоносную библиотеку, которую преступники положили в ту же папку. Такой приём называется DLL sideloading, или боковой загрузкой DLL: легитимная программа сначала ищет библиотеку рядом с собой и поэтому запускает поддельную версию раньше системной.

LastPass передала образец специалистам Delphos. Они назвали вредоносную программу Rapuncel. На момент первого анализа ни один антивирусный движок не распознавал её.

После запуска Rapuncel получает права администратора и пытается работать на уровне SYSTEM — это один из самых высоких уровней доступа в Windows. Затем вредоносная программа устанавливает драйвер ядра, замаскированный под компонент NVIDIA. В его коде зашит список из 145 антивирусов и средств защиты корпоративных устройств. Если программа обнаруживает такое ПО, она немедленно его завершает.

Отключив защиту, Rapuncel крадёт сохранённые пароли более чем из 25 браузеров, включая Chrome и Edge, файлы криптовалютных кошельков более чем из 30 приложений, токены входа Discord, сессии Steam и Telegram, данные хранилища учётных данных Windows, а также документы, в названиях которых встречаются слова «password», «seed», «wallet» или «recovery». Кроме того, вредоносная программа делает снимки всех подключённых мониторов и собирает подробный профиль системы.

Собранные сведения упаковываются в ZIP-архив и отправляются на сервер атакующих. Драйвер умеет также перехватывать веб-трафик: преступники могут подменять результаты поиска и вставлять рекламу на посещаемые страницы.

У Rapuncel есть механизм закрепления в системе. Вредоносная программа устанавливает службу Windows, которая запускается вместе с компьютером, а затем постоянно проверяет наличие средств защиты и завершает их работу после повторного запуска. Исследователи предупреждают: полный контроль может сохраняться до физического удаления драйвера ядра.

Обычные инструменты Windows для этого недостаточны. Для удаления может потребоваться запуск в безопасном режиме или использование внешнего средства восстановления. Один из заметных признаков заражения — невозможность запустить антивирусы и другие программы безопасности.

LastPass и Delphos считают, что кампания действует уже несколько месяцев и, вероятно, продолжится после отключения текущей инфраструктуры. Исследователи называют происходящее оппортунистической имитацией брендов: LastPass оказался лишь одной из 40 компаний, чьи названия использовали злоумышленники. Системы LastPass и хранилища данных его клиентов, по заявлению компании, не были взломаны и не связаны с этой атакой. Пользователям рекомендуют скачивать приложения только из проверенных официальных источников.


PEREC.RU

Статья предупреждает о масштабной кампании по распространению поддельного LastPass Authenticator. Злоумышленники используют поисковое продвижение и фальшивую страницу на GitHub, которая копирует официальный ресурс LastPass, а затем перенаправляет пользователей на контролируемую атакующими инфраструктуру. Там жертве предлагают ZIP-архив с файлами, среди которых находятся vsdbg.exe и vsdbg.dll.

Исполняемый файл переименован под установщик LastPass, но в действительности является легитимным инструментом Microsoft для отладки. Рядом с ним размещена вредоносная DLL. Благодаря механизму DLL sideloading легитимная программа загружает библиотеку из собственной папки, поэтому вместо настоящего компонента запускается вредоносный код. Специалисты Delphos назвали его Rapuncel. При первом исследовании вредоносная программа не обнаруживалась ни одним антивирусным движком.

Rapuncel получает административные права, запускается на уровне SYSTEM и устанавливает драйвер ядра, замаскированный под компонент NVIDIA. Драйвер содержит перечень из 145 антивирусных продуктов и средств защиты конечных устройств. При обнаружении этих программ вредоносное ПО завершает их работу. Затем Rapuncel крадёт сохранённые пароли из более чем 25 браузеров, включая Chrome и Edge, данные более чем 30 криптовалютных кошельков, токены Discord, сессии Steam и Telegram, содержимое Windows Credential Store, документы с ключевыми словами password, seed, wallet или recovery в названиях, снимки всех подключённых мониторов и подробные сведения о системе.

Украденные данные сжимаются в ZIP-архив и отправляются на сервер атакующих. Драйвер также может перехватывать веб-трафик, изменять результаты поиска и вставлять рекламу. Для закрепления в системе Rapuncel создаёт службу Windows, которая запускается при загрузке компьютера и постоянно проверяет наличие защитного ПО, завершая его после запуска.

Удаление вредоносной программы может потребовать загрузки Windows в безопасном режиме или использования внешнего средства восстановления, поскольку обычные инструменты системы не способны безопасно удалить драйвер ядра во время работы компьютера. Признаком заражения может быть невозможность запуска антивирусов и других средств защиты.

LastPass и Delphos считают, что кампания действует уже несколько месяцев и продолжится после отключения текущей инфраструктуры. LastPass — одна из 40 компаний, чьи бренды использовались для обмана. Компания подчёркивает, что её собственные системы и хранилища клиентов не были скомпрометированы. Пользователям следует скачивать приложения только из официальных и проверенных источников.

Поделиться

Похожие материалы