پرش به محتوای اصلی

مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۷, جمعه، ساعت ۱۸:۴۹حدود 3 دقیقه مطالعه

یک کمپین بدافزار در حال انجام از مخازن GitHub بهینه سازی شده با سئو برای جعل هویت شرکت‌های نرم‌افزاری معروف استفاده می‌کند تا یک سارق اطلاعات غیرمستند قبلی به نام Rapuncel را تحت فشار قرار دهد. [...]

یک کمپین بدافزار در حال انجام از مخازن GitHub بهینه سازی شده با سئو برای جعل هویت شرکت‌های نرم‌افزاری معروف استفاده می‌کند تا یک سارق اطلاعات غیرمستند قبلی به نام Rapuncel را تحت فشار قرار دهد.

LastPass و Delphos Labs این کمپین را کشف کردند که به گفته آنها جعل نام تجاری مدیر رمز عبور و حداقل 39 شرکت دیگر است.

در کنار دزد اطلاعات Rapuncel، مخازن یک درایور هسته امضا شده توسط مایکروسافت را ارائه می‌کنند که می‌تواند 145 آنتی‌ویروس و محصول شناسایی و پاسخ نقطه پایانی (EDR) را غیرفعال کند.

زنجیره حمله زمانی شروع می‌شود که قربانیان LastPass Authenticator یا سایر نرم‌افزارهای محبوب را جستجو می‌کنند و لینک‌های مخازن جعلی GitHub را دنبال می‌کنند.

در آنجا، کلیک کردن روی دکمه‌های دانلود، یک سری تغییر مسیرها را قبل از رسیدن به سرورهای تحویل بار آغاز می‌کند، جایی که قربانیان بایگانی ZIP را با اندازه آنها تا 148 مگابایت دریافت می‌کنند تا از اسکن‌های امنیتی فرار کنند.

نصب کننده داخل بایگانی یک کپی از Debugger قانونی Microsoft Visual Studio CoreCLR، 'vsdbg.exe' است که برای بارگذاری جانبی یک DLL مخرب (vsdbg.dll) تغییر نام و پیکربندی شده است. نصب کننده Rapuncel infostealer و همچنین درایور هسته Alinubx.sys را که برای از بین بردن نرم افزار آنتی ویروس استفاده می شود، مستقر می کند.

درایور هسته به عنوان یک مؤلفه NVIDIA با نام 'nvfsflt64.sys' پنهان شده و به عنوان سرویس NvFsFilter ثبت می شود.

به گفته محققان، درایور به عنوان یک قاتل EDR عمل می کند که حاوی لیستی از 145 آنتی ویروس و فرآیندهای EDR است که قصد دارد آنها را خاتمه دهد.

LastPass توضیح می‌دهد: «درایور ObOpenObjectByPointer را با AccessMode=KernelMode فراخوانی می‌کند، که مسیر SeAccessCheck حالت کاربر عادی را در زمان باز کردن دسته‌ها دور می‌زند.

از هسته می‌خواهد که فرآیند را به‌عنوان کد هسته باز کند، سپس آن را می‌کشد. به همین دلیل است که می‌تواند Protected Process Light (PPL) را شکست دهد؛ حفاظتی که بسیاری از محصولات امنیتی برای زنده ماندن یک مدیر به آن وابسته هستند.

در حال حاضر، درایور در لیست بلاک درایورهای آسیب‌پذیر مایکروسافت نیست، و درایور مورد استفاده در کمپین از طریق زنجیره ناشر سازگاری سخت‌افزار ویندوز مایکروسافت امضا شده است.

محققان خاطرنشان کردند که Alinubx.sys دارای قابلیت‌های اضافی برای مخفی کردن فایل و رجیستری، تزریق DLL، رهگیری درایور و فرآیند، دستکاری ترافیک، و تغییر مسیر پورت است، اما به نظر نمی‌رسد در این کمپین فعال شده باشد.

هنگامی که نرم افزار امنیتی روی دستگاه خاتمه می یابد، Rapuncel infostealer شروع به سرقت داده ها از دستگاه آلوده می کند.

بدافزار اطلاعات زیر را جمع آوری می کند:

Rapuncel برای دور زدن حفاظت از رمزگذاری محدود به برنامه Google موجود در کروم، اج و مرورگرهای مرتبط، یک DLL کمکی را به برنامه تزریق می‌کند و Elevation Service خود را فراخوانی می‌کند.

اطلاعات دزدیده شده فشرده شده و با استفاده از یک درخواست فرمت HTTP ارسال شده از طریق TCP خام در یک نقطه پایانی خارجی در '2.26.126[.]50' آپلود می شود.

Rapuncel در طول راه‌اندازی مجدد از طریق یک سرویس ویندوز ادامه می‌یابد، بنابراین هر ابزار امنیتی که دوباره فعال می‌شود، قبل از راه‌اندازی infostealer دوباره از بین می‌رود.

LastPass و Delphos Labs با اطمینان متوسطی ارزیابی کردند که Rapuncel یک نوع BoryptGrab است، در حالی که آنها همچنین دریافتند که لودر آن با رمزگذار Cruciferra PUROSANGUE ساخته شده است.

به کاربران توصیه می‌شود که فقط نرم‌افزار را از وب‌سایت‌های رسمی دانلود کنند، از مخازن مشکوک GitHub خودداری کنند و نتایج ارتقا یافته را در جستجوی Google رد یا مسدود کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد

راه‌انداز اسکریپت جعلی Roblox Xeno، بدافزار RAT را تحت فشار قرار می‌دهد

Arch Linux پذیرش بسته AUR را برای جلوگیری از سیل بدافزار غیرفعال می کند

مایکروسافت نسبت به افزایش حملات ACR Stealer به مشتریان هشدار داد

بدافزار VoidStealer از طریق ترفند دیباگر، کلید اصلی کروم را می‌دزدد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer

An ongoing malware campaign uses SEO-optimized GitHub repositories to impersonate well-known software firms to push a previously undocumented information stealer called Rapuncel. [...]

همه‌ی اخبار فناوری