LastPass Authenticator falso usa driver da Microsoft contra EDRs

LastPass Authenticator falso usa driver da Microsoft contra EDRs

Um falso instalador do LastPass Authenticator está sendo usado em uma campanha sofisticada para distribuir malware capaz de desativar antivírus e soluções de EDR no Windows. O ataque combina páginas fraudulentas hospedadas no GitHub, técnicas de SEO poisoning, carregamento lateral de DLL e exploração de um driver de kernel vulnerável para obter privilégios elevados.

A campanha analisada pela LastPass e pela Delphos Labs utiliza o malware Rapuncel, um infostealer projetado para roubar credenciais, dados armazenados em navegadores, informações de carteiras de criptomoedas e sessões de diferentes aplicativos. O caso chama atenção porque o componente utilizado para neutralizar as ferramentas de segurança possui uma assinatura associada à Microsoft Windows Hardware Compatibility Publisher.

O episódio também demonstra por que uma assinatura digital válida não deve ser confundida com uma garantia absoluta de segurança. Por meio da técnica BYOVD (Bring Your Own Vulnerable Driver), os criminosos conseguiram abusar de um driver de kernel vulnerável para alcançar uma posição privilegiada no sistema e encerrar processos relacionados a produtos de segurança.

Como funcionava o golpe do falso instalador no GitHub

A campanha começava com uma etapa de engenharia social. Os criminosos criavam páginas e repositórios no GitHub com nomes e elementos visuais relacionados ao LastPass Authenticator, tentando fazer com que usuários procurando pelo aplicativo legítimo encontrassem o conteúdo malicioso.

Para aumentar o alcance, a campanha utilizava técnicas de SEO poisoning, manipulando os resultados dos mecanismos de busca para colocar páginas fraudulentas diante de pessoas que procuravam informações ou downloads relacionados ao autenticador.

O objetivo era simples: fazer o usuário acreditar que havia encontrado uma página legítima e baixar o suposto instalador.

O processo incluía redirecionamentos até a infraestrutura controlada pelos atacantes. Em seguida, a vítima recebia um arquivo ZIP contendo os componentes necessários para iniciar a infecção.

Um dos arquivos analisados tinha aproximadamente 148 MB, um tamanho muito superior ao necessário para um aplicativo desse tipo. O excesso de dados tinha uma função específica: dificultar a análise automática por determinados scanners que impõem limites para inspeção de arquivos grandes.

Esse tipo de técnica é conhecido como file padding. O arquivo recebe dados adicionais sem relação direta com sua função para aumentar artificialmente seu tamanho e tentar escapar de mecanismos de análise.

O detalhe mais importante é que o usuário não precisava realizar nenhuma ação tecnicamente sofisticada. Bastava seguir o fluxo de download e executar aquilo que parecia ser um instalador legítimo.

vyOaAiSn exposicao dados ataque klue 2

Carregamento lateral de DLL e elevação para SYSTEM

Depois da execução, a cadeia de ataque utilizava um executável legítimo da Microsoft, o vsdbg.exe, associado ao depurador do Visual Studio.

Ao lado dele havia uma biblioteca maliciosa chamada vsdbg.dll.

Essa combinação explora uma técnica conhecida como DLL side-loading, ou carregamento lateral de DLL. O Windows pode procurar determinadas bibliotecas em locais específicos quando um programa é executado. Se uma DLL maliciosa estiver posicionada onde o aplicativo espera encontrar uma biblioteca legítima, ela pode ser carregada pelo processo.

Nesse caso, o vsdbg.exe funcionava como um componente legítimo utilizado para carregar a biblioteca maliciosa e avançar a cadeia de infecção.

A campanha então buscava elevar os privilégios até SYSTEM, permitindo que os componentes seguintes operassem com capacidades muito superiores às disponíveis para um aplicativo comum.

Essa etapa é fundamental porque prepara o sistema para o carregamento do driver de kernel.

O driver vulnerável e o ataque BYOVD

BYOVD, abreviação de Bring Your Own Vulnerable Driver, é uma técnica em que criminosos aproveitam um driver legítimo que possui vulnerabilidades ou funcionalidades perigosas para obter acesso privilegiado ao kernel do Windows.

O conceito é especialmente preocupante porque o driver pode possuir uma assinatura digital válida e, mesmo assim, ser abusado para executar operações que um malware comum não conseguiria realizar.

Na campanha do falso instalador do LastPass Authenticator, os pesquisadores identificaram o arquivo Alinubx.sys como um dos principais componentes utilizados para essa finalidade.

A investigação relacionou o driver ao CcProtect.sys, associado ao software CnCrypt, da empresa Henan Dafeng Software. O componente malicioso utilizava funcionalidades presentes nesse driver para interagir diretamente com processos do sistema.

Depois de carregado no kernel, o driver podia encerrar processos de segurança.

A análise identificou uma lista com aproximadamente 145 processos associados a antivírus, EDRs e outras ferramentas de proteção que poderiam ser finalizados pelo componente.

Essa capacidade muda completamente o cenário de uma infecção.

Um infostealer executado no espaço de usuário precisa lidar com as proteções existentes no sistema. Um driver com acesso ao kernel, por outro lado, pode interferir diretamente em componentes que foram projetados justamente para impedir esse tipo de comportamento.

Depois que os mecanismos de proteção são neutralizados, o malware Rapuncel pode executar sua etapa de coleta de informações.

Entre os dados procurados estão credenciais armazenadas em navegadores, informações relacionadas a carteiras de criptomoedas, sessões de aplicativos e outros dados sensíveis.

O ataque, portanto, não depende apenas do roubo de uma senha específica. A estratégia é comprometer o ambiente de forma ampla e coletar o máximo possível de informações que possam permitir acesso posterior às contas da vítima.

Por que o driver assinado pela Microsoft passou pelas defesas?

A assinatura digital do Alinubx.sys é um dos elementos mais relevantes do caso.

O arquivo apresentava uma assinatura associada ao Microsoft Windows Hardware Compatibility Publisher. Isso pode transmitir uma falsa sensação de segurança, especialmente para usuários e administradores que utilizam a assinatura digital como um dos principais critérios para avaliar um driver.

Entretanto, assinatura digital e ausência de vulnerabilidades são coisas diferentes.

A assinatura permite verificar a origem e a integridade do arquivo dentro da cadeia de confiança correspondente. Ela não significa que o componente jamais poderá apresentar uma vulnerabilidade ou ser utilizado de maneira abusiva.

A Microsoft mantém uma lista de bloqueio de drivers vulneráveis justamente para impedir que componentes conhecidos por apresentar riscos sejam carregados no Windows.

O problema é que mecanismos baseados em listas precisam identificar previamente os arquivos ou características que devem ser bloqueados.

A investigação da Delphos apontou que o Alinubx.sys não estava presente na lista de bloqueio no momento da descoberta. Além disso, alterações no arquivo podem resultar em um novo hash, fazendo com que uma regra baseada exclusivamente na identificação anterior não seja suficiente.

Esse é um dos desafios do BYOVD. O atacante não precisa necessariamente criar um driver completamente novo. Ele pode explorar um componente existente, alterar sua apresentação ou utilizar uma variante que ainda não esteja contemplada pelas regras de bloqueio.

A Microsoft possui mecanismos adicionais para lidar com drivers vulneráveis e continua atualizando suas proteções. Porém, o caso demonstra que nenhum mecanismo isolado deve ser tratado como uma barreira definitiva contra ataques de kernel.

Como se proteger do falso instalador do LastPass Authenticator

O primeiro cuidado é evitar downloads de softwares sensíveis encontrados por meio de resultados de busca sem verificar sua origem.

GitHub é uma plataforma legítima e amplamente utilizada, mas isso não significa que todo repositório hospedado nela seja oficial. Um projeto pode ser criado por qualquer usuário e utilizar nomes, imagens e descrições semelhantes aos de produtos conhecidos.

Para aplicativos como autenticadores, gerenciadores de senhas e ferramentas de segurança, a recomendação é procurar o site oficial do fornecedor e seguir exclusivamente os canais de distribuição indicados por ele.

Também é importante observar o nome do arquivo baixado, o editor apresentado pelo Windows, a assinatura digital e o comportamento do instalador. Nenhum desses elementos, isoladamente, garante que um arquivo seja seguro.

Em ambientes corporativos, administradores devem considerar políticas que restrinjam o carregamento de drivers não autorizados e manter atualizados os mecanismos de Windows Defender, EDR, controle de aplicações e integridade de código.

Caso um computador tenha executado o instalador suspeito, a situação deve ser tratada como um possível comprometimento de credenciais.

As senhas utilizadas na máquina devem ser alteradas a partir de um dispositivo confiável. Também é importante revogar sessões ativas, verificar atividades recentes das contas e habilitar autenticação multifator quando disponível.

Para equipes de segurança, os principais indicadores associados à campanha incluem Alinubx.sys, CcProtect.sys, nvfsflt64.sys, o serviço NvFsFilter, além de arquivos relacionados ao vsdbg.exe, vsdbg.dll e ao malware Rapuncel.

Se houver evidências concretas de comprometimento por um malware com acesso ao kernel, a simples exclusão dos arquivos maliciosos pode não ser suficiente. Dependendo da criticidade da máquina e dos dados armazenados, a reinstalação completa do sistema a partir de uma mídia confiável pode ser uma medida mais adequada.

O caso reforça uma lição importante para usuários e profissionais de TI: um aplicativo conhecido pode ser usado como isca, uma plataforma confiável pode hospedar conteúdo malicioso e até um driver com assinatura válida pode representar risco quando possui uma vulnerabilidade explorável.

A combinação entre engenharia social, DLL side-loading, privilégios SYSTEM e BYOVD transforma um simples download em uma cadeia de ataque capaz de neutralizar as próprias ferramentas criadas para impedir a infecção.

Por isso, antes de instalar qualquer software, especialmente ferramentas relacionadas a senhas e autenticação, vale verificar cuidadosamente sua procedência. Um minuto gasto conferindo a origem do download pode evitar uma infecção capaz de comprometer credenciais, sessões e informações financeiras.

Compartilhe este alerta com colegas e equipes responsáveis por sistemas Windows e acompanhe o Sempre Update para receber mais informações sobre malware, vulnerabilidades e novas técnicas utilizadas em ataques cibernéticos.