Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Rapuncel-skadlig kod kan inaktivera 145 säkerhetsprodukter

LastPass har varnat för en kampanj med skadlig kod som riktar sig mot personer som söker efter appen LastPass Authenticator. Kampanjen använder en falsk webbplats, sökmotorförgiftning och DLL-sideladdning för att leverera en skadlig kodladdare som kallas Rapuncel.

Enligt LastPass kan offer skickas till en GitHub-sida som liknar den äkta appen och därefter vidare till infrastruktur som kontrolleras av angriparna. Ett ZIP-arkiv innehåller Microsofts omdöpta felsökningsverktyg vsdbg.exe och den skadliga filen vsdbg.dll.

Forskarna på Delphos uppger att Rapuncel kan få åtkomst på SYSTEM-nivå, installera en kärndrivrutin förklädd till en NVIDIA-grafikkomponent och avsluta säkerhetsprogram. Drivrutinen innehåller en hårdkodad lista med 145 antivirus- och slutpunktssäkerhetsprodukter.

Den skadliga koden kan stjäla sparade lösenord från fler än 25 webbläsare, kryptoplånboksfiler från fler än 30 plånboksappar, Discord-inloggningstoken, Steam-sessionstoken, Telegram-sessionsdata, data från Windows autentiseringslager, utvalda dokument och skärmbilder från varje ansluten bildskärm. Informationen komprimeras till ett ZIP-arkiv och laddas upp till en server som angriparna kontrollerar.

LastPass och Delphos tror att kampanjen har varit aktiv i flera månader. De beskrev den som opportunistisk varumärkesimitation och sade att LastPass system och kundvalv inte hade komprometterats. LastPass sade att LastPass var ett av de 40 företag som imiterades i kampanjen.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.