Gefälschter LastPass-Installer versteckt Treiber, der Antivirus ausschaltet

Gefälschter LastPass-Installer versteckt Treiber, der Antivirus ausschaltet

Ein gefälschter LastPass Authenticator-Installer auf GitHub nutzte einen von Microsoft signierten Treiber, um Antivirus abzuschalten, und stahl dann gespeicherte Browser-Passwörter.

Ein gefälschter LastPass-Installer, der auf GitHub angeboten wurde, schaltet Antivirus- und andere Sicherheitssoftware aus und stiehlt dann die auf dem Rechner gespeicherten Passwörter, wie Forscher von LastPass und Delphos Labs am 17. September berichteten. Die Kette beginnt mit einer Download-Seite und endet mit einem Windows-Kernel-Treiber, und LastPass hat erklärt, dass keine eigenen Systeme, Dienste oder Kunden-Tresore betroffen waren: Die Angreifer haben nur den Namen des Unternehmens missbraucht.

Der Köder ist eine gefälschte GitHub-Seite, github.com/LastPass-Authenticator, die in Suchergebnissen für Begriffe wie „LastPass Authenticator download“ rankt und wie eine echte LastPass-Produktseite aussieht. Ein Klick auf den Download-Button startet keinen gewöhnlichen Download: Er leitet den Besucher über mehrere GitHub-Seiten und dann auf einen Angreifer-Server, der ein großes ZIP-Archiv ausliefert. Der echte LastPass Authenticator wird von lastpass.com und den offiziellen App-Stores vertrieben, nicht von GitHub. Die von den Forschern gesehenen Archive waren 148 MB und 127,9 MB groß und mit Junk-Dateien aufgebläht, damit Scan-Dienste mit Upload-Größenbeschränkungen sie überspringen.

Im ZIP befindet sich eine umbenannte Kopie von vsdbg.exe, einem echten Microsoft-Debugging-Tool, platziert neben einer bösartigen Datei namens vsdbg.dll. Wenn der gefälschte Installer ausgeführt wird, lädt Windows die DLL des Angreifers aus demselben Ordner statt der legitimen – ein Trick, der als DLL-Side-Loading bekannt ist. Der Loader versucht dann auf drei verschiedene Arten, Administratorrechte zu erlangen, erreicht SYSTEM (die höchste Berechtigungsstufe auf einem Windows-Rechner) und installiert einen Kernel-Treiber als Dienst. Ein Kernel-Treiber ist Software, die auf der tiefsten Ebene des Betriebssystems läuft, unterhalb der Ebene, auf der Antivirenprogramme und Endpoint Detection and Response (EDR)-Tools arbeiten, weshalb er agieren kann, ohne von ihnen gesehen zu werden.

Der Treiber, den die Forscher Alinubx.sys nannten, enthält eine Liste von 145 Antivirus- und Sicherheitsprozessnamen und beendet jeden, den er laufend findet. Da er aus dem Kernel heraus agiert, können diese gewöhnlichen (User-Mode-)Sicherheitstools das Beenden weder blockieren noch beobachten. Das Laden eines ordnungsgemäß signierten, aber missbrauchbaren Treibers, um diese Art von Zugriff zu erlangen, ist eine bekannte Technik namens Bring Your Own Vulnerable Driver, oder BYOVD. Der Treiber ist über die Microsoft Windows Hardware Compatibility Publisher-Kette signiert, mit einem Signierungsdatum vom März 2023, Jahre vor dieser Kampagne. Wie die Forscher es ausdrücken: „Microsoft-Attestierung beweist, dass ein Treiber eine Vertrauenskette durchlaufen hat. Sie beweist nicht, dass der Treiber sicher ist.“ Die Kill-List ist nur der Teil des Treibercodes, der hier ausgeführt wurde. Derselbe Code kann auch Dateien verstecken, in andere Programme injizieren und Webverkehr umleiten, aber diese Funktionen benötigen eine Konfigurationsdatei, die die Angreifer nicht mitgeliefert haben, also blieben sie aus.

Mit heruntergefahrener Sicherheitssoftware sammelte der Stealer gespeicherte Passwörter aus mehr als zwei Dutzend Browsern, Kryptowährungs-Wallet-Dateien und Login-Sitzungen für Discord, Steam und Telegram, zusammen mit dem Inhalt des Windows Credential Managers und allen Dateien mit Namen wie „password“, „seed“ oder „recovery“. Für Chrome und Edge, die Googles app-gebundene Verschlüsselung nutzen, um genau diese Art von Diebstahl zu verhindern, injiziert der Stealer Code in den Browser und bittet den browser-eigenen Dienst, die Passwörter zu entschlüsseln. Die gestohlenen Daten werden in ein ZIP gepackt und an einen Angreifer-Server gesendet.

Warum nichts es abgefangen hat. Der Treiber ist eine umbenannte Kopie von CcProtect.sys, einem Treiber aus dem chinesischen Festplattenverschlüsselungsprodukt CnCrypt, der bereits im LOLDrivers-Katalog als Prozesskiller mit öffentlichem Proof-of-Concept-Code gelistet ist. Die beiden Dateien teilen denselben Produktnamen, dieselbe Version und denselben Submitter; nur Dateiname und Beschreibung wurden geändert. Diese einzelne Änderung ließ die Erkennung zusammenbrechen: Das bekannte Original wurde im August von 7 von etwa 70 Engines gemeldet, während der umbenannte Treiber von keiner gemeldet wurde. Die Umbenennung schlüpfte jedoch nicht an Microsofts Blocklist für verwundbare Treiber vorbei, weil das Original auch nie darauf stand. Die Blocklist, die seit dem Windows 11 2022-Update standardmäßig aktiviert ist, gleicht bekannte Datei-Hashes ab, und ein umbenannter oder neu kompilierter Treiber erzeugt einen neuen Hash, den die Liste nicht enthält. Delphos überprüfte die Liste am 20. August und fand keine der beiden Versionen darauf, und zum Zeitpunkt des Berichts vom 17. September war Alinubx.sys immer noch nicht darauf.

Delphos meldete den Treiber am 19. August an Microsoft. Microsoft antwortete, dass das Verhalten nicht ihrer Definition einer Sicherheitslücke entspricht, da der Treiber keine Microsoft-Komponente ist, und verwies die Forscher auf den separaten Kanal, der Treiber für die Blocklist prüft. Delphos reichte dort am selben Tag erneut ein.

Was zu tun ist, wenn der gefälschte Installer ausgeführt wurde. Betrachten Sie jedes im Browser auf diesem Rechner gespeicherte Passwort als gestohlen, zusammen mit allen Kryptowährungs-Wallet-Dateien, Discord-, Steam- und Telegram-Sitzungen und allem im Windows Credential Manager, da der Stealer diese Daten kopiert, bevor die Treiberarbeit beginnt. Ändern Sie diese Passwörter von einem separaten, sauberen Gerät aus, nicht vom betroffenen, und überprüfen Sie die Kontoaktivitäten auf alles, was Sie nicht selbst getan haben. Der Treiber bleibt geladen, beendet Sicherheitstools erneut und führt den Stealer bei jedem Neustart wieder aus, sodass man sich auf die Tools, die den Rechner normalerweise bereinigen würden, nicht verlassen kann. Ein Rechner, der diese Payload ausgeführt hat, sollte als Kernel-Level-Kompromittierung behandelt und, wo möglich, einer forensischen Kernel-Level-Prüfung unterzogen oder neu aufgesetzt werden.

Wonach Verteidiger suchen können. Die Forscher raten, nach der Abstammung und dem Verhalten des Treibers zu suchen statt nach einem einzelnen Dateinamen, da die Betreiber ihn erneut umbenennen können, wie sie es hier getan haben. Zu den Anzeichen gehören: ein als NvFsFilter erstellter Dienst; ein Treiber, der nach C:\Windows\System32\drivers\nvfsflt64.sys geschrieben wird; ein Treiber, dessen Signaturdetails Henan Dafeng Software nennen oder „CnCrypt“ enthalten; der Gerätepfad \.\Alinubx; und ein Treiberladen, gefolgt von der Beendigung von Sicherheitsprozessen. Eine Community-Erkennung für den exakten Treiber ist auf LOLDrivers veröffentlicht, obwohl sie per Hash abgleicht und somit dieselbe Schwäche teilt, sobald die Datei sich ändert. Vollständige Indikatoren finden sich im gemeinsamen Bericht.

Woher es kam. Die LastPass-Seite war einer von vielen Ködern: Der Angreifer-Server lieferte Impersonationsseiten für mindestens 40 Marken aus, so LastPass, und eine fast identische zweite gefälschte Seite für ein „macOS LastPass“-Produkt wurde heruntergenommen, bevor das Team sie untersuchen konnte. Gefälschte GitHub-Repositories, die diese Stealer-Familie verbreiten, sind nicht neu: Trend Micro dokumentierte den so verbreiteten BoryptGrab-Stealer im März, und Arctic Wolf berichtete im Juli über eine separate Welle von fast 300 solchen Repositories. Delphos schätzt mit hoher Konfidenz, dass der Loader mit dem Cruciferra-Crypter erstellt wurde, einem bezahlten Tool, dessen Standard-Kill-List ebenfalls 145 Namen enthält und dessen Treiber austauschbar ist, und mit mittlerer Konfidenz, dass der Stealer, den LastPass Rapuncel nennt, ein Verwandter von BoryptGrab ist und nicht derselbe Build. Wie viele Personen infiziert wurden, ist nicht bekannt; der Bericht liefert keine Opferzahl.

Für Organisationen, die ihre eigenen Maschinen, Dienste und interne Infrastruktur mit Sicherheit als Ausgangspunkt überprüfen lassen möchten, bietet AEU-I Security-First-IT, Infrastruktur und Beratung.

So schützen Sie sich

  1. Holen Sie sich LastPass Authenticator nur von lastpass.com oder dem offiziellen App-Store Ihres Telefons und niemals von einer GitHub-Seite oder einem Link, den Ihnen jemand geschickt hat.
  2. Wenn Sie diesen Installer von GitHub heruntergeladen haben, führen Sie ihn nicht aus und bitten Sie jemanden mit technischem Know-how, den Computer zu überprüfen oder Windows komplett neu zu installieren, da Antivirus darauf nicht mehr vert
  3. Ändern Sie jedes Passwort, das Sie im Browser auf diesem Computer gespeichert haben, und tun Sie dies von einem anderen Gerät aus, das nicht betroffen war.
  4. Aktivieren Sie die Zwei-Schritt-Verifizierung für Ihre E-Mail-, Discord-, Steam- und Telegram-Konten, damit ein gestohlenes Passwort allein nicht ausreicht, um hineinzukommen.
  5. Überprüfen Sie die letzten Aktivitäten und den Anmeldeverlauf dieser Konten auf Dinge, die Sie nicht selbst getan haben, und melden Sie alles Seltsame dem Anbieter.
  6. Stellen Sie sicher, dass Windows-Updates installiert sind, da integrierte Schutzmaßnahmen gegen bekannte gefährliche Treiber nur funktionieren, wenn das System auf dem neuesten Stand ist.

Begriffe Erklärt

  • kernel driver Ein Softwarestück, das im innersten Kern von Windows läuft, tiefer als normale Programme, sodass es Dinge tun kann, die gewöhnliche Sicherheits-Apps nicht sehen oder stoppen können.
  • DLL side-loading Ein Trick, bei dem ein Programm dazu gebracht wird, eine schädliche Datei zu laden, die daneben im selben Ordner liegt, weil Windows sie für die echte hält.
  • BYOVD Abkürzung für „bring your own vulnerable driver“, eine Technik, bei der Angreifer einen Treiber verwenden, der echt signiert und vertrauenswürdig ist, aber gefährliche Kräfte hat.
  • endpoint detection and response (EDR) Sicherheitssoftware, die auf einem Computer installiert ist, verdächtiges Verhalten überwacht und versucht, Angriffe zu stoppen, während sie passieren.
  • blocklist Eine Liste von Dateien, die Windows nicht laden darf, weil sie als gefährlich bekannt sind.
  • hash Ein kurzer Code, der aus dem Inhalt einer Datei berechnet wird, um sie zu identifizieren, und der sich komplett ändert, wenn sich auch nur der Dateiname oder ein Byte ändert.
  • crypter Ein bezahltes Tool, das an Angreifer verkauft wird und schädliche Software tarnt, damit Sicherheitsprogramme sie nicht erkennen.
  • stealer Schädliche Software, deren einzige Aufgabe es ist, gespeicherte Passwörter, Sitzungs-Logins und Wallet-Dateien von einem Computer zu kopieren und an den Angreifer zu senden.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver