A LastPass Authenticator nevű hitelesítőapp hamis változata leállítja a Windowson futó vírusirtókat és más biztonsági szoftvereket, megnyitva az utat a jelszavak ellopására kihegyezett program előtt – számolt be róla a LastPass és a Delphos Labs biztonsági kutatói nyomán a The Hacker News.
A hamis LastPass Authenticator-telepítőt a GitHubon tették elérhetővé a rosszindulatú felek. A telepítésével egy olyan Windows kernel-illesztőprogram is a számítógépre kerül, amelyet egyébként a Microsoft saját hardverkompatibilitási programja is aláírt, és semmi jele nem volt annak, hogy veszélyes lenne. Pedig ez végzi el a vírusirtók és más biztonsági programok kiiktatását a rendszeren.
A LastPass állítja: a támadók csupán a nevüket használták fel, a rendszereiket és az ügyfelek széfjeit nem érintette a támadás közvetlenül.
A csalárd GitHub-letöltőoldal olyan kifejezésekre rákeresve jelent meg, mint a „LastPass Authenticator letöltése”, természetesen angolul. Látszólag nagyon hasonlított a platform valódi termékoldalára, valójában azonban semmi köze nem volt hozzá.
A letöltés gomb megnyomása után a felhasználó akarata ellenére a támadó GitHub-szerverén találhatta magát, ahonnan letölthette a csaliként szolgáló ZIP-fájlt.
https://hvg.hu/tudomany/20260813_android-hackertamadas-fizetesi-adatok-ellopasa
Az állományban a vsdbg.dll nevű fájl is megtalálható, amelyet a telepítési folyamat során a Windows is betöltött – szintén gyanútlanul. A kártevő ezután igyekszik rendszergazdai jogosultságokat szerezni, és rendszerint sikerrel is jár. Végül telepít egy kernel-szintű illesztőprogramot.
Utóbbi a védelmi szoftverek működési szintje alatt fut. Jelen kártevő így rendkívül mélyen beépült a Windows magjába, és onnan képes volt kilőni 145 különböző vírusirtót és más biztonsági szoftvert.
Miután ezt elvégezte, összegyűjtötte a böngészőkből a mentett jelszavakat, a kriptovaluta-pénztárcák belépési adatait, és sok mást is. Végül az egészet egy ZIP-fájl formájában elküldte a támadó szerverére.
Aki letöltötte a hamis programot, elég nagy bajban van, mivel azonnal le kell cserélnie az összes jelszavát. Ráadásul egy másik, nem fertőzött eszközön, különben az újat is megkaparintják a hackerek.
A fertőzött számítógép kernel-szinten kompromittálódott, és csak azután használható újra biztonsággal, hogy alapos vizsgálatnak vetették alá, szakszerűen megszabadítva a mélyen beágyazódott kártevőtől. Ennél sokkal egyszerűbb megoldás a Windows teljes újratelepítése, teljesen törölve a korábbi rendszermeghajtót is.
Érdemes mindig nagyon körültekintőnek lenni: szoftvereket csak megbízható helyről, a hivatalos áruházakból (jelen esetben a Microsoft Store-ból) vagy a fejlesztők weboldaláról szabad letölteni.
Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.