Instalador Falso de LastPass Authenticator

Investigadores de LastPass y Delphos Labs han alertado sobre un instalador falso de LastPass Authenticator disponible en GitHub. Este instalador compromete la seguridad del sistema al instalar un controlador de kernel que desactiva antivirus y herramientas de respuesta ante detecciones de puntos finales (EDR).

Funcionamiento del Malware

El instalador, que se puede encontrar en una página de GitHub que simula ser legítima, utiliza un controlador firmado por Microsoft. Este controlador, que no se encuentra en la lista de controladores bloqueados de Microsoft, logra eludir la detección en VirusTotal, lo que permite que el malware se ejecute sin ser identificado.

Cuando un usuario descarga y ejecuta este instalador, se inicia un proceso que, a través de un mecanismo conocido como DLL side-loading, carga un archivo malicioso junto a una herramienta de depuración de Microsoft. Este proceso busca obtener derechos de administrador para instalar el controlador como un servicio del sistema.

Desactivación de la Seguridad

El controlador, denominado Alinubx.sys, tiene la capacidad de cerrar 145 procesos de antivirus y otros programas de seguridad, operando a un nivel que evita que estas herramientas puedan detectar o interrumpir su funcionamiento. Este método de ataque, conocido como BYOVD (bring your own vulnerable driver), ha sido previamente documentado en el ámbito de la ciberseguridad.

Robo de Información Sensible

Una vez que el controlador está en funcionamiento, el malware comienza a recopilar información crítica, incluyendo contraseñas guardadas en más de dos docenas de navegadores, archivos de billeteras de criptomonedas y sesiones de aplicaciones como Discord, Steam y Telegram. Los datos son empaquetados y enviados a un servidor controlado por los atacantes.

Dificultades para la Detección

El controlador malicioso es en realidad una copia renombrada de CcProtect.sys, un controlador conocido por su función de terminación de procesos. Al cambiar el nombre, se logró evitar que los motores antivirus lo identificaran, ya que la lista de bloqueo de Microsoft se basa en hashes de archivos específicos. Esto permite que la amenaza se mantenga activa, ya que el controlador renombrado aún no ha sido incluido en la lista de controladores vulnerables.

Recomendaciones de Seguridad

Se recomienda a los usuarios que hayan ejecutado este instalador falso que consideren todas las contraseñas almacenadas en el navegador como comprometidas. Además, es crucial cambiar estas contraseñas desde un dispositivo limpio y revisar la actividad de la cuenta por cualquier acción no realizada por el propietario.

Conclusión

El uso de un instalador falso que aprovecha controladores firmados por Microsoft representa un grave riesgo para la seguridad cibernética. Los usuarios deben estar alerta y asegurarse de descargar software únicamente de fuentes oficiales para evitar caer en estas tácticas maliciosas.

Fuente

Ver noticia original