LastPass, LastPass Authenticator uygulamasını arayan kişileri hedef alan bir kötü amaçlı yazılım kampanyası konusunda uyardı. Kampanya; sahte bir web sitesi, arama motoru manipülasyonu ve DLL sideloading kullanarak Rapuncel adlı kötü amaçlı yazılım yükleyicisini dağıtıyor.
LastPass'a göre kurbanlar, gerçek uygulamaya benzeyen bir GitHub sayfasına yönlendirilebiliyor ve ardından saldırganların kontrolündeki altyapıya aktarılıyor. Bir ZIP arşivinde yeniden adlandırılmış bir Microsoft hata ayıklama aracı olan vsdbg.exe ile kötü amaçlı vsdbg.dll bulunuyor.
Delphos araştırmacıları, Rapuncel'in SYSTEM düzeyinde erişim kazanabildiğini, NVIDIA grafik bileşeni kılığına sokulmuş bir çekirdek sürücüsü yükleyebildiğini ve güvenlik yazılımlarını sonlandırabildiğini belirtti. Sürücüde 145 antivirüs ve uç nokta güvenlik ürününden oluşan sabit kodlanmış bir liste bulunuyor.
Kötü amaçlı yazılım, 25'ten fazla tarayıcıdaki kayıtlı parolaları, 30'dan fazla kripto para cüzdanı uygulamasındaki cüzdan dosyalarını, Discord giriş belirteçlerini, Steam oturum belirteçlerini, Telegram oturum verilerini, Windows kimlik bilgileri deposu verilerini, belirli belgeleri ve bağlı her monitörün ekran görüntülerini çalabiliyor. Toplanan bilgileri ZIP arşivine sıkıştırıp saldırganların kontrolündeki bir sunucuya yüklüyor.
LastPass ve Delphos, kampanyanın aylardır aktif olduğuna inanıyor. Kampanyayı fırsatçı marka taklidi olarak nitelendirdiler ve LastPass sistemleriyle müşteri kasalarının ele geçirilmediğini belirttiler. LastPass, kampanyada taklit edilen 40 şirketten biri olduğunu söyledi.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.