Поддельный LastPass с доступом к ядру Windows

Поддельная страница попадала в результаты поиска по запросу «LastPass Authenticator download» и внешне походила на официальный ресурс. Кнопка загрузки проводила посетителя через несколько страниц GitHub, после чего перенаправляла на сервер злоумышленников. Оттуда скачивался вредоносный ZIP-архив. Настоящий LastPass Authenticator распространяется только через и официальные магазины приложений, GitHub для его загрузки не используется. LastPass сообщила, что системы, сервисы и хранилища клиентов не пострадали: преступники лишь присвоили оформление бренда. Число заражённых компьютеров неизвестно, статистики жертв в отчёте нет.
Поддельный LastPass с доступом к ядру Windows
Изображение носит иллюстративный характер

Исследователи обнаружили архивы размером 148 МБ и 127,9 МБ. Основной объём создавали мусорные файлы, вероятно рассчитанные на сканеры, которые ограничивают проверку слишком крупных объектов. Внутри находились vsdbg.exe, переименованный легитимный отладочный инструмент Microsoft, и вредоносная библиотека vsdbg.dll. Windows загружала DLL из каталога рядом с исполняемым файлом. Этот приём называется DLL side-loading. Затем загрузчик поочерёдно пробовал три способа получить права администратора, повышал привилегии до SYSTEM и регистрировал драйвер ядра как службу Windows.
Драйвер, названный исследователями Alinubx.sys, содержал список из 145 процессов антивирусов и других защитных программ. Он находил запущенные процессы и завершал их из ядра Windows, то есть ниже пользовательского уровня, где обычно работают антивирусы и EDR. Защитные средства не могли надёжно заблокировать действие, а иногда даже не успевали зафиксировать собственное отключение. Такой подход известен как Bring Your Own Vulnerable Driver, или BYOVD: атакующий загружает подписанный, но уязвимый либо допускающий злоупотребление драйвер и получает доступ к ядру. Ранее эту технику отдельно разбирало издание The Hacker News.
Alinubx.sys прошёл цепочку подписи Microsoft Windows Hardware Compatibility Publisher в марте 2023 года, за несколько лет до описанной кампании. При исследовании в августе у файла не было ни одного срабатывания на VirusTotal. Формально Windows доверяла ему, поскольку подпись подтверждала прохождение процедуры аппаратной аттестации Microsoft. Исследователи сформулировали проблему прямо: «Аттестация Microsoft доказывает, что драйвер прошёл через доверенный конвейер. Она не доказывает, что драйвер безопасен». Подпись удостоверяет происхождение и прохождение проверки, но не исключает опасных функций или их последующего применения преступниками.
В этой атаке использовалось завершение защитных процессов, хотя код драйвера умел также скрывать файлы, внедряться в другие программы и перенаправлять веб-трафик. Для этих возможностей требовался конфигурационный файл, которого в поставленном комплекте не оказалось, поэтому они оставались неактивными. После отключения защиты запускался похититель данных: он извлекал сохранённые пароли более чем из двух десятков браузеров, файлы криптовалютных кошельков, содержимое Windows Credential Manager и действующие сеансы Discord, Steam и Telegram. На диске искались документы, в названиях которых встречались слова password, seed и recovery.
Защиту app-bound encryption, применяемую Google Chrome и Microsoft Edge, вредонос обходил без прямого взлома шифрования. Он внедрял код в браузер и поручал его собственной службе расшифровать сохранённые пароли. Собранные сведения упаковывались в ZIP и отправлялись на подконтрольный атакующим сервер. По данным разбора инцидента, целевые данные копировались ещё до того, как закрепление драйвера и повторные запуски начинали полноценно работать. Поэтому даже быстро замеченный сбой антивируса не означал, что учётные данные остались на компьютере.
Alinubx.sys оказался переименованной копией CcProtect.sys из китайского продукта шифрования дисков CnCrypt. Исходный драйвер уже внесён в каталог LOLDrivers как средство, способное завершать процессы; для него опубликован рабочий proof-of-concept. У оригинала и копии совпадали название продукта, версия и отправитель. Злоумышленники изменили лишь имя файла и описание. В августе известный CcProtect.sys распознавали 7 примерно из 70 антивирусных движков, тогда как переименованная копия получила ноль срабатываний. Косметической правки хватило, чтобы исчезли даже прежние немногочисленные детекты.
Список уязвимых драйверов Microsoft, включённый по умолчанию начиная с Windows 11 2022 Update, тоже не остановил заражение. При проверке 20 августа Delphos Labs не нашла в нём ни переименованный Alinubx.sys, ни давно известный CcProtect.sys. Значит, дело было не только в новом имени: оригинал туда вообще не внесли. Список опирается на известные хеши файлов, поэтому переименование само по себе хеш не меняет, а перекомпиляция или правка содержимого создаёт новое значение, которое требуется добавлять отдельно. По состоянию на 17 сентября Alinubx.sys в блок-листе всё ещё отсутствовал.
Delphos Labs направила сведения о драйвере Microsoft 19 августа. Компания ответила, что описанное поведение не подходит под её определение уязвимости, а сам драйвер не относится к компонентам Microsoft, и предложила воспользоваться отдельным каналом подачи файлов для vulnerable driver blocklist. Delphos повторно отправила образец через этот канал в тот же день. 20 августа исследователи проверили список, а 17 сентября LastPass и Delphos Labs обнародовали результаты. Год для этих августовских и сентябрьской дат в опубликованных материалах не указан; точно датирована лишь подпись драйвера, выданная в марте 2023 года.
Запустившему поддельный установщик следует считать похищенными все сохранённые в браузерах пароли, данные Windows Credential Manager, сеансы Discord, Steam и Telegram, криптовалютные кошельки, seed-фразы, сведения для восстановления и подходящие под поиск личные файлы. Пароли нужно менять с другого, заведомо чистого устройства, одновременно проверяя историю входов и операций. Активные сеансы следует отозвать, а кошельки и recovery-данные признать скомпрометированными. Смена пароля на заражённом ПК опасна: драйвер остаётся загруженным, после перезагрузки снова завершает защитные программы и повторно запускает Rapuncel. Такое состояние расценивается как kernel-level compromise; надёжные варианты — экспертиза на уровне ядра либо полная переустановка системы.
Защитникам стоит искать не конкретное имя Alinubx.sys, а происхождение драйвера, данные подписи, создание службы, место записи и характерное поведение. Среди опубликованных индикаторов указаны служба NvFsFilter, файл C:\Windows\System32\drivers\nvfsflt64.sys и подпись с именем Henan Dafeng Software либо упоминанием CnCrypt. Device path в доступном тексте обрывается на \\., поэтому использовать его как полноценный индикатор нельзя; полный набор приведён в совместном отчёте LastPass и Delphos Labs. Проверка по одному имени файла ненадёжна: преступники уже показали, насколько легко переименовать драйвер, сохранив его функции.
Delphos Labs с высокой уверенностью связала загрузчик с платным Cruciferra crypter. В его стандартный список завершения входят те же 145 названий защитных процессов, а драйверный компонент можно заменять. LastPass называет похититель Rapuncel; по оценке Delphos со средней уверенностью, он родственен BoryptGrab, но не совпадает с ним по сборке. В марте Trend Micro уже описывала распространение BoryptGrab через поддельные репозитории GitHub, а в июле Arctic Wolf обнаружила другую кампанию почти с 300 фальшивыми репозиториями. Сервер нынешней операции размещал страницы, имитировавшие как минимум 40 брендов. Исследователи нашли и почти идентичную рекламу «macOS LastPass», однако страницу удалили прежде, чем её успели изучить.


Новое на сайте

Ссылка