Instalues i rremë i LastPass fsheh një drejtues që vret antivirusin

Instalues i rremë i LastPass fsheh një drejtues që vret antivirusin

Një instalues i rremë i LastPass Authenticator në GitHub përdori një drejtues të nënshkruar nga Microsoft për të fikur antivirusin, pastaj vodhi fjalëkalimet e ruajtura në shfletues.

Një instalues i rremë i LastPass i ofruar në GitHub fik antivirusin dhe softuerë të tjerë të sigurisë, pastaj vjedh fjalëkalimet e ruajtura në makinën ku ekzekutohet, thanë studiuesit e LastPass dhe Delphos Labs më 17 shtator. Zinxhiri fillon me një faqe shkarkimi dhe përfundon me një drejtues kernel të Windows, dhe LastPass ka deklaruar se asnjë nga sistemet, shërbimet ose kasafortat e klientëve të saj nuk u prek: sulmuesit vetëm huazuan emrin e kompanisë.

Karremi është një faqe e falsifikuar në GitHub, github.com/LastPass-Authenticator, e cila renditet në rezultatet e kërkimit për terma si "LastPass Authenticator download" dhe është ndërtuar të duket si një faqe e vërtetë e produktit LastPass. Shtypja e butonit të shkarkimit nuk nis një shkarkim të zakonshëm: ajo e dërgon vizitorin përmes disa faqeve GitHub dhe më pas në një server sulmuesi, i cili ofron një arkiv të madh ZIP. LastPass Authenticator i vërtetë shpërndahet nga lastpass.com dhe dyqanet zyrtare të aplikacioneve, jo nga GitHub. Arkivat që panë studiuesit ishin 148 MB dhe 127.9 MB, të mbushura me skedarë të pavlerë për t'i bërë shërbimet e skanimit me kufizime madhësie të anashkalojnë ato.

Brenda ZIP ndodhet një kopje e riemërtuar e vsdbg.exe, një mjet i vërtetë korrigjimi i Microsoft, e vendosur pranë një skedari keqdashës të quajtur vsdbg.dll. Kur instaluesi i rremë ekzekutohet, Windows ngarkon DLL-në e sulmuesit nga e njëjta dosje në vend të asaj të ligjshme, një mashtrim i njohur si DLL side-loading. Ngarkuesi pastaj provon tre mënyra të ndryshme për të marrë të drejta administratori, arrin në SYSTEM (niveli më i lartë i privilegjeve në një makinë Windows), dhe instalon një drejtues kernel si shërbim. Një drejtues kernel është softuer që ekzekutohet në shtresën më të thellë të sistemit operativ, nën shtresën ku punojnë programet antivirus dhe mjetet e zbulimit dhe reagimit në pikat fundore (EDR), prandaj mund të veprojë pa u vënë re prej tyre.

Drejtuesi, të cilin studiuesit e quajtën Alinubx.sys, mban një listë me 145 emra procesesh antivirus dhe sigurie dhe përfundon secilin që gjen duke u ekzekutuar. Për shkak se vepron nga kernel-i, ato mjete të zakonshme sigurie (në modalitetin e përdoruesit) nuk mund të bllokojnë vrasjen apo edhe ta vëzhgojnë atë. Ngarkimi i një drejtuesi të nënshkruar siç duhet por të abuzueshëm për të marrë atë lloj aksesi është një teknikë e njohur e quajtur bring your own vulnerable driver, ose BYOVD. Drejtuesi është nënshkruar përmes zinxhirit Microsoft Windows Hardware Compatibility Publisher, me datë nënshkrimi mars 2023, vite përpara kësaj fushate. Siç e shprehën studiuesit, "Atestimi i Microsoft provon që një drejtues ka kaluar nëpër një tubacion besimi. Nuk provon që drejtuesi është i sigurt." Lista e vrasjes është vetëm pjesa e kodit të drejtuesit që u ekzekutua këtu. I njëjti kod mund të fshehë gjithashtu skedarë, të injektojë në programe të tjera dhe të ridrejtojë trafikun e internetit, por ato funksione kërkojnë një skedar konfigurimi që sulmuesit nuk e përfshinë, kështu që mbetën të fikura.

Me softuerin e sigurisë të fikur, vjedhësi mblodhi fjalëkalime të ruajtura nga më shumë se dy duzina shfletuesish, skedarë të portofolave të kriptovalutave, dhe sesione identifikimi për Discord, Steam dhe Telegram, së bashku me përmbajtjen e Windows Credential Manager dhe çdo skedar të quajtur si "password", "seed" ose "recovery". Për Chrome dhe Edge, të cilat përdorin kriptimin e lidhur me aplikacionin e Google për të ndaluar pikërisht këtë lloj vjedhjeje, vjedhësi injekton kod në shfletues dhe i kërkon shërbimit të vetë shfletuesit të deshifrojë fjalëkalimet. Të dhënat e vjedhura paketohen në një ZIP dhe dërgohen në një server sulmuesi.

Pse asgjë nuk e kapi. Drejtuesi është një kopje e riemërtuar e CcProtect.sys, një drejtues nga produkti kinez i kriptimit të diskut CnCrypt që është tashmë i listuar në katalogun LOLDrivers si vrasës procesesh, me kod proof-of-concept publik. Të dy skedarët ndajnë të njëjtin emër produkti, version dhe parashtrues; vetëm emri i skedarit dhe përshkrimi u ndryshuan. Ai ndryshim i vetëm shembi zbulimin: origjinali i njohur u shënua nga 7 nga rreth 70 motorë në gusht, ndërsa drejtuesi i riemërtuar nuk u shënua nga asnjë. Riemërtimi nuk kaloi pa u vënë re nga lista e bllokimit e drejtuesve të cenueshëm të Microsoft, megjithatë, sepse origjinali nuk ishte kurrë në të. Lista e bllokimit, e aktivizuar si parazgjedhje që nga përditësimi i Windows 11 2022, përputhet me hash-et e njohura të skedarëve, dhe një drejtues i riemërtuar ose i rikompiluar prodhon një hash të ri që lista nuk e mban. Delphos kontrolloi listën më 20 gusht dhe nuk gjeti asnjërën version në të, dhe në kohën e raportit të 17 shtatorit Alinubx.sys ishte ende nuk ishte në të.

Delphos raportoi drejtuesin në Microsoft më 19 gusht. Microsoft u përgjigj se sjellja nuk plotëson përkufizimin e saj të një cenueshmërie sigurie, sepse drejtuesi nuk është një komponent i Microsoft, dhe i drejtoi studiuesit në kanalin e veçantë që shqyrton drejtuesit për listën e bllokimit. Delphos e ripërsëriti atje të njëjtën ditë.

Çfarë të bëni nëse instaluesi i rremë është ekzekutuar. Trajtoni çdo fjalëkalim të ruajtur në shfletuesin në atë makinë si të vjedhur, së bashku me çdo skedar portofoli kriptovalutash, sesionet Discord, Steam dhe Telegram dhe çdo gjë në Windows Credential Manager, sepse vjedhësi i kopjon ato të dhëna përpara se të fillojë puna e drejtuesit. Ndryshoni ato fjalëkalime nga një pajisje tjetër e pastër, jo nga ajo e prekura, dhe rishikoni aktivitetin e llogarisë për çdo gjë që nuk e keni bërë vetë. Drejtuesi mbetet i ngarkuar, vret përsëri mjetet e sigurisë dhe ri-ekzekuton vjedhësin në çdo rindezje, kështu që mjetet që normalisht do ta pastronin makinën nuk mund të mbështeten. Një makinë që ekzekutoi këtë ngarkesë duhet të trajtohet si një kompromis në nivel kernel dhe, kur është e mundur, t'i bëhet një kontroll forensik në nivel kernel ose të rindërtohet.

Çfarë mund të gjuajnë mbrojtësit. Studiuesit këshillojnë të gjuhet për prejardhjen dhe sjelljen e drejtuesit sesa për një emër të vetëm skedari, pasi operatorët mund ta riemërtojnë përsëri siç bënë këtu. Shenjat për t'u vënë re përfshijnë një shërbim të krijuar si NvFsFilter; një drejtues të shkruar në C:\Windows\System32\drivers\nvfsflt64.sys; një drejtues detajet e nënshkrimit të të cilit emërtojnë Henan Dafeng Software ose përmbajnë "CnCrypt"; shtegun e pajisjes \\.\Alinubx; dhe një ngarkim drejtuesi të ndjekur nga vrasja e proceseve të sigurisë. Një zbulim i komunitetit për drejtuesin e saktë është publikuar në LOLDrivers, megjithëse përputhet me hash dhe kështu ndan të njëjtën dobësi sapo skedari ndryshon. Treguesit e plotë janë në raportin e përbashkët.

Nga erdhi. Faqja e LastPass ishte një nga shumë karremat: serveri i sulmuesit po shërbente faqe imituese për të paktën 40 marka, tha LastPass, dhe një faqe e dytë pothuajse identike e rreme për një produkt "macOS LastPass" u hoq përpara se ekipi ta shqyrtonte atë. Repozitorët e rremë në GitHub që shpërndajnë këtë familje vjedhësish nuk janë të reja: Trend Micro dokumentoi vjedhësin BoryptGrab të përhapur në këtë mënyrë në mars, dhe Arctic Wolf raportoi një valë të veçantë prej pothuajse 300 repozitorësh të tillë në korrik. Delphos vlerëson me besim të lartë se ngarkuesi u ndërtua me kripterin Cruciferra, një mjet me pagesë lista e vrasjes e parazgjedhur e të cilit gjithashtu mban 145 emra dhe drejtuesi i të cilit është i këmbyeshëm, dhe me besim të moderuar se vjedhësi, të cilin LastPass e quan Rapuncel, është një i afërm i BoryptGrab dhe jo i njëjti ndërtim. Sa njerëz u infektuan nuk dihet; raporti nuk jep një numër viktimash.

Për organizatat që duan që makinat, shërbimet dhe infrastruktura e tyre e brendshme të rishikohen me sigurinë si pikënisje, AEU-I ofron IT, infrastrukturë dhe konsulencë të fokusuar së pari në siguri.

Si të Mbroheni

  1. Merrni LastPass Authenticator vetëm nga lastpass.com ose dyqani zyrtar i aplikacioneve të telefonit tuaj, dhe kurrë nga një faqe GitHub ose një lidhje që ju ka dërguar dikush.
  2. Nëse e keni shkarkuar këtë instalues nga GitHub, mos e ekzekutoni, dhe kërkoni nga dikush teknik të kontrollojë ose të riinstalojë plotësisht Windows në atë kompjuter, sepse antivirusi nuk mund të besohet më në të.
  3. Ndryshoni çdo fjalëkalim që keni ruajtur në shfletuesin në atë kompjuter, dhe bëjeni nga një pajisje tjetër që nuk është prekur.
  4. Aktivizoni verifikimin me dy hapa për llogaritë tuaja të emailit, Discord, Steam dhe Telegram, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mjaftojë për të hyrë.
  5. Kontrolloni aktivitetin e fundit dhe historikun e hyrjeve të atyre llogarive për çdo gjë që nuk e keni bërë vetë, dhe raportoni çdo gjë të çuditshme te ofruesi.
  6. Sigurohuni që përditësimet e Windows janë instaluar, pasi mbrojtjet e integruara kundër drejtuesve të njohur të rrezikshëm funksionojnë vetëm kur sistemi është i përditësuar.

Termat e Shpjeguar

  • kernel driver Një pjesë softueri që ekzekutohet në thelbin e Windows, më thellë se programet normale, kështu që mund të bëjë gjëra që aplikacionet e zakonshme të sigurisë nuk mund t'i shohin ose t'i ndalojnë.
  • DLL side-loading Një mashtrim ku një program bëhet të ngarkojë një skedar të dëmshëm që ndodhet pranë tij në të njëjtën dosje, sepse Windows e ngatërron me atë të vërtetin.
  • BYOVD Shkurtim për bring your own vulnerable driver, një teknikë ku sulmuesit përdorin një drejtues që është vërtet i nënshkruar dhe i besuar por ka fuqi të rrezikshme.
  • endpoint detection and response (EDR) Softuer sigurie i instaluar në një kompjuter që vëzhgon për sjellje të dyshimtë dhe përpiqet të ndalojë sulmet ndërsa ato ndodhin.
  • blocklist Një listë skedarësh që Windows-it i thuhet të refuzojë t'i ngarkojë sepse dihet se janë të rrezikshëm.
  • hash Një kod i shkurtër i llogaritur nga përmbajtja e një skedari, i përdorur për ta identifikuar atë, i cili ndryshon plotësisht nëse edhe emri i skedarit ose një bajt ndryshon.
  • crypter Një mjet me pagesë i shitur sulmuesve që maskon softuerin e dëmshëm në mënyrë që programet e sigurisë të mos e njohin.
  • stealer Softuer keqdashës, detyra e vetme e të cilit është të kopjojë fjalëkalimet e ruajtura, hyrjet e sesioneve dhe skedarët e portofolave nga një kompjuter dhe t'i dërgojë ato te sulmuesi.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar