LastPass har varnat för en kampanj med skadlig kod som riktar sig mot personer som söker efter appen LastPass Authenticator. Kampanjen använder en falsk webbplats, sökmotorförgiftning och DLL-sideladdning för att leverera en skadlig kodladdare som kallas Rapuncel.
Enligt LastPass kan offer skickas till en GitHub-sida som liknar den äkta appen och därefter vidare till infrastruktur som kontrolleras av angriparna. Ett ZIP-arkiv innehåller Microsofts omdöpta felsökningsverktyg vsdbg.exe och den skadliga filen vsdbg.dll.
Forskarna på Delphos uppger att Rapuncel kan få åtkomst på SYSTEM-nivå, installera en kärndrivrutin förklädd till en NVIDIA-grafikkomponent och avsluta säkerhetsprogram. Drivrutinen innehåller en hårdkodad lista med 145 antivirus- och slutpunktssäkerhetsprodukter.
Den skadliga koden kan stjäla sparade lösenord från fler än 25 webbläsare, kryptoplånboksfiler från fler än 30 plånboksappar, Discord-inloggningstoken, Steam-sessionstoken, Telegram-sessionsdata, data från Windows autentiseringslager, utvalda dokument och skärmbilder från varje ansluten bildskärm. Informationen komprimeras till ett ZIP-arkiv och laddas upp till en server som angriparna kontrollerar.
LastPass och Delphos tror att kampanjen har varit aktiv i flera månader. De beskrev den som opportunistisk varumärkesimitation och sade att LastPass system och kundvalv inte hade komprometterats. LastPass sade att LastPass var ett av de 40 företag som imiterades i kampanjen.
Kommentarer
0Inga kommentarer ännu. Skriv den första.