Kikapcsolja a vírusirtókat, beágyazza magát a Windowsba, majd ellopja a jelszavait – veszélyes kártevő terjed

Egy biztonsági program hamis, fertőzött változatát terjesztik a hackerek. Nagy bajba kerülhet, aki letölti.

  • HVG

A LastPass Authenticator nevű hitelesítőapp hamis változata leállítja a Windowson futó vírusirtókat és más biztonsági szoftvereket, megnyitva az utat a jelszavak ellopására kihegyezett program előtt – számolt be róla a LastPass és a Delphos Labs biztonsági kutatói nyomán a The Hacker News.

A hamis LastPass Authenticator-telepítőt a GitHubon tették elérhetővé a rosszindulatú felek. A telepítésével egy olyan Windows kernel-illesztőprogram is a számítógépre kerül, amelyet egyébként a Microsoft saját hardverkompatibilitási programja is aláírt, és semmi jele nem volt annak, hogy veszélyes lenne. Pedig ez végzi el a vírusirtók és más biztonsági programok kiiktatását a rendszeren.

A LastPass állítja: a támadók csupán a nevüket használták fel, a rendszereiket és az ügyfelek széfjeit nem érintette a támadás közvetlenül.

A csalárd GitHub-letöltőoldal olyan kifejezésekre rákeresve jelent meg, mint a „LastPass Authenticator letöltése”, természetesen angolul. Látszólag nagyon hasonlított a platform valódi termékoldalára, valójában azonban semmi köze nem volt hozzá.

A letöltés gomb megnyomása után a felhasználó akarata ellenére a támadó GitHub-szerverén találhatta magát, ahonnan letölthette a csaliként szolgáló ZIP-fájlt.

https://hvg.hu/tudomany/20260813_android-hackertamadas-fizetesi-adatok-ellopasa

Az állományban a vsdbg.dll nevű fájl is megtalálható, amelyet a telepítési folyamat során a Windows is betöltött – szintén gyanútlanul. A kártevő ezután igyekszik rendszergazdai jogosultságokat szerezni, és rendszerint sikerrel is jár. Végül telepít egy kernel-szintű illesztőprogramot.

Utóbbi a védelmi szoftverek működési szintje alatt fut. Jelen kártevő így rendkívül mélyen beépült a Windows magjába, és onnan képes volt kilőni 145 különböző vírusirtót és más biztonsági szoftvert.

Miután ezt elvégezte, összegyűjtötte a böngészőkből a mentett jelszavakat, a kriptovaluta-pénztárcák belépési adatait, és sok mást is. Végül az egészet egy ZIP-fájl formájában elküldte a támadó szerverére.

Aki letöltötte a hamis programot, elég nagy bajban van, mivel azonnal le kell cserélnie az összes jelszavát. Ráadásul egy másik, nem fertőzött eszközön, különben az újat is megkaparintják a hackerek.

A fertőzött számítógép kernel-szinten kompromittálódott, és csak azután használható újra biztonsággal, hogy alapos vizsgálatnak vetették alá, szakszerűen megszabadítva a mélyen beágyazódott kártevőtől. Ennél sokkal egyszerűbb megoldás a Windows teljes újratelepítése, teljesen törölve a korábbi rendszermeghajtót is.

Érdemes mindig nagyon körültekintőnek lenni: szoftvereket csak megbízható helyről, a hivatalos áruházakból (jelen esetben a Microsoft Store-ból) vagy a fejlesztők weboldaláról szabad letölteni.

Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.

Hozzászólások