Cybersécurité 1 source

Un faux installateur LastPass désactive les protections Windows avant de dérober des identifiants

Un faux installateur de LastPass Authenticator diffusé via GitHub charge un pilote Windows signé par Microsoft qui neutralise les antivirus et les outils EDR. Le programme malveillant dérobe ensuite les mots de passe enregistrés dans les navigateurs, des portefeuilles de cryptomonnaies, des sessions de services comme Discord, Steam et Telegram, ainsi que des données de Windows Credential Manager. LastPass indique que ses propres systèmes et les coffres de ses clients n’ont pas été compromis : son nom a été usurpé. L’incident met en évidence les limites des mécanismes de confiance et de blocage de pilotes de Windows face au détournement de pilotes signés ou renommés.

Ce qu’il faut retenir

  1. Un faux installateur de LastPass Authenticator diffusé sur GitHub installe un pilote Windows capable de désactiver des logiciels antivirus et des outils EDR avant l’exécution d’un voleur de mots de passe.
    Sources : The Hacker News
  2. Le programme utilise un pilote signé via la chaîne Microsoft Windows Hardware Compatibility Publisher, mais ce pilote n’était pas présent dans la liste de blocage des pilotes vulnérables de Microsoft au moment du signalement.
    Sources : The Hacker News
  3. Le pilote, identifié par les chercheurs sous le nom Alinubx.sys, peut arrêter 145 processus de sécurité depuis le noyau Windows.
    Sources : The Hacker News
  4. Le voleur collecte notamment les mots de passe enregistrés dans plus de deux douzaines de navigateurs, des fichiers de portefeuilles de cryptomonnaies, des sessions Discord, Steam et Telegram, les données de Windows Credential Manager et certains fichiers sensibles.
    Sources : The Hacker News
  5. Pour Chrome et Edge, le voleur injecte du code dans le navigateur afin d’utiliser le service du navigateur pour déchiffrer les mots de passe protégés par le chiffrement lié à l’application.
    Sources : The Hacker News
  6. Le pilote malveillant est une copie renommée de CcProtect.sys, associé au produit chinois CnCrypt et déjà référencé comme outil capable de tuer des processus ; son changement de nom a contribué à l’absence de détection par les moteurs testés.
    Sources : The Hacker News
  7. LastPass affirme que ses systèmes, ses services et les coffres de ses clients n’ont pas été touchés, l’opération ayant seulement exploité sa marque.
    Sources : The Hacker News
  8. Les chercheurs recommandent de considérer comme volées les données présentes sur une machine ayant exécuté le faux installateur et de modifier les mots de passe depuis un appareil sain ; ils indiquent qu’une réinstallation ou une expertise au niveau du noyau peut être nécessaire.
    Sources : The Hacker News
  9. L’ampleur du nombre d’infections reste inconnue, aucun bilan de victimes n’étant fourni dans le rapport cité.
    Sources : The Hacker News

Sources

  • The Hacker NewsFake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR Ouvrir l'article ↗