Onderzoekers van het LastPass "Threat Intelligence, Mitigation, and Escalation" (TIME) team hebben, in samenwerking met Delphos Labs, een malwarecampagne ontdekt waarbij een infostealer wordt gecombineerd met een kernel-driver die antivirus uitschakelt en een grote hoeveelheid informatie van de systemen van slachtoffers steelt.
De malware ("Rapuncel") wordt verspreid via GitHub pagina's die zich voordoen als de officiële website van (onder andere) LastPass. Deze pagina's zijn zo geoptimaliseerd (SEO) dat ze hoog in de zoekresultaten voor bijvoorbeeld "LastPass Authenticator download" verschijnen. Zodra gebruikers op deze pagina's terechtkomen worden ze doorgestuurd naar een download pagina waar een installer wordt aangeboden.
Wanneer de installer wordt uitgevoerd, wordt een DLL bestand geladen dat de malware bevat. De malware probeert lokale "SYSTEM" rechten te verkrijgen en installeert een kernel driver die 145 verschillende antivirus en andere endpoint-security software probeert uit te schakelen. Vervolgens wordt de data van het systeem gestolen, waaronder wachtwoorden, cryptowallets, discord- en steam-tokens. Tevens worden screenshots gemaakt van alle aangesloten monitors.
De verzamelde data wordt naar de servers van de aanvallers gestuurd. De onderzoekers stellen dat de malwarecampagne al maanden actief is. Tijdens het onderzoek werd duidelijk dat de infrastructuur "impersonation" pagina's voor minstens 40 verschillende bedrijven bevatte, wat erop wijst dat de LastPass Authenticator slechts een van de vele doelwitten was.
LastPass adviseert gebruikers om de LastPass Authenticator alleen via de officiële LastPass website of via de officiële appstores te downloaden en benadrukt dat GitHub geen officieel distributiekanaal voor de software is.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.