پرش به محتوای اصلی

این برنامه جعلی LastPass Authenticator فقط آنتی ویروس شما را خاموش می کند و شما را برای حمله باز می گذارد.

تک‌رادار۱۴۰۵ شهریور ۳۱, سه‌شنبه، ساعت ۱۷:۳۰حدود 4 دقیقه مطالعه

محققان بدافزاری را یافتند که قبلا دیده نشده بود که کاربران LastPass را هدف قرار داده و اسرار آنها را می دزدد.

مهاجمان LastPass Authenticator را از طریق صفحات GitHub مسموم شده با SEO جعل کرده و فایل های ZIP مخرب را ارائه می دهند.

بدافزار Rapuncel از بارگذاری جانبی DLL استفاده می کند، 145 محصول AV را می کشد و رمز عبور، کیف پول و توکن ها را می دزدد.

کمپین ماه ها ادامه دارد. مخازن LastPass تحت تأثیر قرار نگرفتند، اما کاربران از آنها خواستند که فقط از منابع قابل اعتماد دانلود کنند هنگام دانلود برنامه LastPass Authenticator مراقب باشید - کلاهبردارانی وجود دارند که می توانند آنتی ویروس شما را غیرفعال کنند و کامپیوتر شما را خراب کنند.

LastPass اخیرا یک طرح پیچیده برای آلوده کردن افراد به بدافزار کشف کرده است - یک وب سایت جعلی، مسمومیت SEO، بارگذاری جانبی DLL، و یک بارگذار بدافزار که باری را ارائه می دهد که قبلا دیده نشده بود که می تواند محافظت از نقطه پایانی و راه حل های آنتی ویروس را از بین ببرد.

به گفته مدیر رمز عبور، کاربرانی که برای "دانلود LastPass Authenticator" یا کلمات کلیدی مشابه جستجو می کنند، یک صفحه GitHub نسبتا بالا در صفحات نتایج موتور جستجو دریافت می کنند. در یک نگاه، صفحه تقریبا مشابه پیشنهاد LastPass معتبر به نظر می رسد - با این حال، کاربران را به یک صفحه جداگانه هدایت می کند که در زیرساخت های کنترل شده توسط مهاجم میزبانی می شود و یک فایل .ZIP بزرگ با چندین فایل ارائه می کند.

در میان فایل‌ها دو فایل قابل توجه هستند: vsdbg.exe و vsdbg.dll. EXE one تغییر نام داده تا شبیه نصب کننده LastPass باشد، اما در واقع یک ابزار اشکال زدایی قانونی مایکروسافت است. این ابزار برای اجرای بدافزار - فایل vsdbg.dll استفاده می شود. این روشی است به نام "dll sideloading" که در آن برنامه قانونی به جای کتابخانه دستگاه گسترده تر، به دنبال یک فایل DLL در همان پوشه ای است که قرار دارد. از آنجایی که DLL همراه با فایل اجرایی تحویل داده می شود، علیرغم اینکه مخرب است، اولین موردی است که اجرا می شود.

راپانسل

LastPass این بدافزار را برای تجزیه و تحلیل با محققان امنیتی دلفوس به اشتراک گذاشت و آنها آن را Rapuncel نامگذاری کردند. هیچ موتور AV قادر به تشخیص آن، زمانی که برای اولین بار آن را تجزیه و تحلیل شد.

هنگامی که Rapuncel اجرا می شود، چندین کار را انجام می دهد. ابتدا دسترسی در سطح مدیریت را برای اجرا به عنوان SYSTEM به دست می آورد و سپس یک درایور هسته را نصب می کند. درایور، که به عنوان یک جزء گرافیکی NVIDIA پنهان شده است، با یک لیست سخت کد شده از 145 آنتی ویروس و محصول امنیتی نقطه پایانی ارائه می شود و اگر هر یک از آنها در دستگاه یافت شود، فورا خاتمه می یابد.

پس از از بین بردن راه حل های آنتی ویروس، بدافزار دست به کار می شود، رمزهای عبور ذخیره شده را از بیش از 25 مرورگر (Chrome، Edge، و سایر مرورگرهای محبوب شامل می شود)، فایل های کیف پول رمزنگاری شده از بیش از 30 برنامه کیف پول، توکن های ورود Discord، نشانه های جلسه استیم، داده های جلسه تلگرام، کلمات اعتباری Windows مانند «password»، «Windows credential Words»، «Windows Credential Words»، «Windows Credential Words»، «Windows Credential Words»، «password»، «Windows Credentialed»، «Windows» با «password» یا «wordswal»، پس از از بین بردن راه حل های آنتی ویروس، دست به کار می شود. "بازیابی" به نام آنها، اسکرین شات از هر مانیتور متصل به دستگاه، و همچنین مشخصات دقیق سیستم.

هنگامی که همه اینها جمع آوری شد، اطلاعات در یک آرشیو .ZIP فشرده شده و در سروری که تحت کنترل مهاجمان است آپلود می شود. برای اضافه کردن توهین به آسیب، به درایور هسته کدی داده شد تا تمام ترافیک وب را رهگیری کند و به مهاجمان اجازه دهد تبلیغات را تزریق کنند یا نتایج جستجو را تغییر دهند.

Rapuncel همچنین دارای یک مکانیسم پایداری است تا مطمئن شود که حتی اگر قربانی آن را ببیند به کار خود ادامه می دهد. با این حال، تشخیص آن نباید خیلی سخت باشد - اگر هیچ برنامه آنتی ویروسی اجازه اجرا روی رایانه را نداشته باشد، قطعا چیزی به درستی کار نمی کند.

ماه ها فعال است

با این حال، بدافزار خود را به عنوان یک سرویس ویندوز نصب می کند که به طور خودکار در هنگام بوت شروع می شود، و سپس به طور مداوم حلقه می زند، محصولات امنیتی را بررسی می کند و به محض فعال شدن آنها را از بین می برد. محققان توضیح دادند: «ماشین ممکن است کاملا تحت کنترل مهاجم باقی بماند تا زمانی که درایور هسته به طور فیزیکی حذف شود». این فرآیند مستلزم راه‌اندازی رایانه به حالت Safe Mode یا استفاده از یک ابزار بازیابی خارجی است، زیرا ابزارهای معمولی ویندوز نمی‌توانند با خیال راحت نرم‌افزارهایی را که در آن سطح کار می‌کنند در حالی که سیستم در حال اجرا است حذف کنند.»

LastPass و Delphos معتقدند که این کمپین ماه‌هاست که فعال بوده است و علیرغم تلاش‌های ایجاد اختلال، به فعالیت خود ادامه خواهد داد:

محققان می‌گویند: «فریب LastPass یک فریم جدید در کمپینی بود که ماه‌ها در حال اجراست و پس از سوختن زیرساخت‌های فعلی‌اش هر نشانه‌ای از ادامه آن را نشان می‌دهد.» آنها تاکید کردند که این "جعل هویت نام تجاری فرصت طلبانه" است و سیستم های LastPass و انبارهای مشتریان به هیچ وجه به خطر نیفتاده اند یا درگیر نشده اند.

LastPass گفت که یکی از 40 شرکتی است که در این کمپین جعل شده اند و از کاربران خواسته است که برنامه ها را فقط از منابع معتبر و بررسی شده دانلود کنند.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

This fake LastPass Authenticator app will just shut off your antivirus and leave you open to attack

Researchers found a never-before-seen malware targeting LastPass users and stealing their secrets.

همه‌ی اخبار فناوری