LastPass ha advertido sobre una campaña de malware dirigida a personas que buscan la aplicación LastPass Authenticator. La campaña utiliza un sitio web falso, manipulación de motores de búsqueda y carga lateral de DLL para distribuir un cargador de malware llamado Rapuncel.
Según LastPass, las víctimas pueden llegar a una página de GitHub que se parece a la oferta auténtica y después ser redirigidas a una infraestructura controlada por los atacantes. Un archivo ZIP contiene la herramienta de depuración de Microsoft vsdbg.exe, cuyo nombre ha sido cambiado, y el archivo malicioso vsdbg.dll.
Los investigadores de Delphos afirman que Rapuncel puede obtener acceso de nivel SYSTEM, instalar un controlador del kernel disfrazado de componente gráfico de NVIDIA y finalizar programas de seguridad. El controlador incluye una lista codificada de 145 productos antivirus y de seguridad para puntos finales.
El malware puede robar contraseñas guardadas de más de 25 navegadores, archivos de carteras de criptomonedas de más de 30 aplicaciones de carteras, tokens de inicio de sesión de Discord, tokens de sesión de Steam, datos de sesión de Telegram, datos del almacén de credenciales de Windows, determinados documentos y capturas de pantalla de cada monitor conectado. Comprime la información recopilada en un archivo ZIP y la sube a un servidor controlado por los atacantes.
LastPass y Delphos creen que la campaña lleva activa varios meses. La describieron como una suplantación oportunista de marcas y afirmaron que los sistemas de LastPass y las bóvedas de sus clientes no se vieron comprometidos. LastPass dijo que era una de las 40 empresas suplantadas en la campaña.
Comentarios
0Aún no hay comentarios. Escribe el primero.