Un faux installateur LastPass désactive les protections Windows avant de dérober des identifiants
Un faux installateur de LastPass Authenticator diffusé via GitHub charge un pilote Windows signé par Microsoft qui neutralise les antivirus et les outils EDR. Le programme malveillant dérobe ensuite les mots de passe enregistrés dans les navigateurs, des portefeuilles de cryptomonnaies, des sessions de services comme Discord, Steam et Telegram, ainsi que des données de Windows Credential Manager. LastPass indique que ses propres systèmes et les coffres de ses clients n’ont pas été compromis : son nom a été usurpé. L’incident met en évidence les limites des mécanismes de confiance et de blocage de pilotes de Windows face au détournement de pilotes signés ou renommés.
Ce qu’il faut retenir
- Un faux installateur de LastPass Authenticator diffusé sur GitHub installe un pilote Windows capable de désactiver des logiciels antivirus et des outils EDR avant l’exécution d’un voleur de mots de passe.
- Le programme utilise un pilote signé via la chaîne Microsoft Windows Hardware Compatibility Publisher, mais ce pilote n’était pas présent dans la liste de blocage des pilotes vulnérables de Microsoft au moment du signalement.
- Le pilote, identifié par les chercheurs sous le nom Alinubx.sys, peut arrêter 145 processus de sécurité depuis le noyau Windows.
- Le voleur collecte notamment les mots de passe enregistrés dans plus de deux douzaines de navigateurs, des fichiers de portefeuilles de cryptomonnaies, des sessions Discord, Steam et Telegram, les données de Windows Credential Manager et certains fichiers sensibles.
- Pour Chrome et Edge, le voleur injecte du code dans le navigateur afin d’utiliser le service du navigateur pour déchiffrer les mots de passe protégés par le chiffrement lié à l’application.
- Le pilote malveillant est une copie renommée de CcProtect.sys, associé au produit chinois CnCrypt et déjà référencé comme outil capable de tuer des processus ; son changement de nom a contribué à l’absence de détection par les moteurs testés.
- LastPass affirme que ses systèmes, ses services et les coffres de ses clients n’ont pas été touchés, l’opération ayant seulement exploité sa marque.
- Les chercheurs recommandent de considérer comme volées les données présentes sur une machine ayant exécuté le faux installateur et de modifier les mots de passe depuis un appareil sain ; ils indiquent qu’une réinstallation ou une expertise au niveau du noyau peut être nécessaire.
- L’ampleur du nombre d’infections reste inconnue, aucun bilan de victimes n’étant fourni dans le rapport cité.
Sources
- The Hacker NewsFake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR Ouvrir l'article ↗