مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.
یک کمپین بدافزار در حال انجام از مخازن GitHub بهینه سازی شده با سئو برای جعل هویت شرکتهای نرمافزاری معروف استفاده میکند تا یک سارق اطلاعات غیرمستند قبلی به نام Rapuncel را تحت فشار قرار دهد. [...]
یک کمپین بدافزار در حال انجام از مخازن GitHub بهینه سازی شده با سئو برای جعل هویت شرکتهای نرمافزاری معروف استفاده میکند تا یک سارق اطلاعات غیرمستند قبلی به نام Rapuncel را تحت فشار قرار دهد.
LastPass و Delphos Labs این کمپین را کشف کردند که به گفته آنها جعل نام تجاری مدیر رمز عبور و حداقل 39 شرکت دیگر است.
در کنار دزد اطلاعات Rapuncel، مخازن یک درایور هسته امضا شده توسط مایکروسافت را ارائه میکنند که میتواند 145 آنتیویروس و محصول شناسایی و پاسخ نقطه پایانی (EDR) را غیرفعال کند.
زنجیره حمله زمانی شروع میشود که قربانیان LastPass Authenticator یا سایر نرمافزارهای محبوب را جستجو میکنند و لینکهای مخازن جعلی GitHub را دنبال میکنند.
در آنجا، کلیک کردن روی دکمههای دانلود، یک سری تغییر مسیرها را قبل از رسیدن به سرورهای تحویل بار آغاز میکند، جایی که قربانیان بایگانی ZIP را با اندازه آنها تا 148 مگابایت دریافت میکنند تا از اسکنهای امنیتی فرار کنند.
نصب کننده داخل بایگانی یک کپی از Debugger قانونی Microsoft Visual Studio CoreCLR، 'vsdbg.exe' است که برای بارگذاری جانبی یک DLL مخرب (vsdbg.dll) تغییر نام و پیکربندی شده است. نصب کننده Rapuncel infostealer و همچنین درایور هسته Alinubx.sys را که برای از بین بردن نرم افزار آنتی ویروس استفاده می شود، مستقر می کند.
درایور هسته به عنوان یک مؤلفه NVIDIA با نام 'nvfsflt64.sys' پنهان شده و به عنوان سرویس NvFsFilter ثبت می شود.
به گفته محققان، درایور به عنوان یک قاتل EDR عمل می کند که حاوی لیستی از 145 آنتی ویروس و فرآیندهای EDR است که قصد دارد آنها را خاتمه دهد.
LastPass توضیح میدهد: «درایور ObOpenObjectByPointer را با AccessMode=KernelMode فراخوانی میکند، که مسیر SeAccessCheck حالت کاربر عادی را در زمان باز کردن دستهها دور میزند.
از هسته میخواهد که فرآیند را بهعنوان کد هسته باز کند، سپس آن را میکشد. به همین دلیل است که میتواند Protected Process Light (PPL) را شکست دهد؛ حفاظتی که بسیاری از محصولات امنیتی برای زنده ماندن یک مدیر به آن وابسته هستند.
در حال حاضر، درایور در لیست بلاک درایورهای آسیبپذیر مایکروسافت نیست، و درایور مورد استفاده در کمپین از طریق زنجیره ناشر سازگاری سختافزار ویندوز مایکروسافت امضا شده است.
محققان خاطرنشان کردند که Alinubx.sys دارای قابلیتهای اضافی برای مخفی کردن فایل و رجیستری، تزریق DLL، رهگیری درایور و فرآیند، دستکاری ترافیک، و تغییر مسیر پورت است، اما به نظر نمیرسد در این کمپین فعال شده باشد.
هنگامی که نرم افزار امنیتی روی دستگاه خاتمه می یابد، Rapuncel infostealer شروع به سرقت داده ها از دستگاه آلوده می کند.
بدافزار اطلاعات زیر را جمع آوری می کند:
Rapuncel برای دور زدن حفاظت از رمزگذاری محدود به برنامه Google موجود در کروم، اج و مرورگرهای مرتبط، یک DLL کمکی را به برنامه تزریق میکند و Elevation Service خود را فراخوانی میکند.
اطلاعات دزدیده شده فشرده شده و با استفاده از یک درخواست فرمت HTTP ارسال شده از طریق TCP خام در یک نقطه پایانی خارجی در '2.26.126[.]50' آپلود می شود.
Rapuncel در طول راهاندازی مجدد از طریق یک سرویس ویندوز ادامه مییابد، بنابراین هر ابزار امنیتی که دوباره فعال میشود، قبل از راهاندازی infostealer دوباره از بین میرود.
LastPass و Delphos Labs با اطمینان متوسطی ارزیابی کردند که Rapuncel یک نوع BoryptGrab است، در حالی که آنها همچنین دریافتند که لودر آن با رمزگذار Cruciferra PUROSANGUE ساخته شده است.
به کاربران توصیه میشود که فقط نرمافزار را از وبسایتهای رسمی دانلود کنند، از مخازن مشکوک GitHub خودداری کنند و نتایج ارتقا یافته را در جستجوی Google رد یا مسدود کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد
راهانداز اسکریپت جعلی Roblox Xeno، بدافزار RAT را تحت فشار قرار میدهد
Arch Linux پذیرش بسته AUR را برای جلوگیری از سیل بدافزار غیرفعال می کند
مایکروسافت نسبت به افزایش حملات ACR Stealer به مشتریان هشدار داد
بدافزار VoidStealer از طریق ترفند دیباگر، کلید اصلی کروم را میدزدد
متن اصلی (انگلیسی)
Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer
An ongoing malware campaign uses SEO-optimized GitHub repositories to impersonate well-known software firms to push a previously undocumented information stealer called Rapuncel. [...]