Investigadores de segurança descobriram uma campanha de malware que utilizou um driver de kernel do Windows atestado pela Microsoft para desativar 145 processos de antivírus e segurança de endpoint, roubando senhas, dados de carteiras de criptomoedas, sessões de navegador e outras informações sensíveis.
descoberta e escopo
A equipe de Inteligência de Ameaças, Mitigação e Escalada da LastPass, trabalhando com a Delphos Labs, descobriu a operação após os atacantes se passarem por LastPass Authenticator por meio de páginas fraudulentas do GitHub. Os pesquisadores rastreiam o malware de roubo de informações como Rapuncel. A campanha não comprometeu os sistemas, serviços ou cofres de clientes da LastPass.
Em vez disso, os atacantes abusaram do nome LastPass para fazer páginas de download falsas aparecerem legítimas nos resultados de pesquisa. As vítimas que procuravam por "LastPass Authenticator download" podiam encontrar uma organização falsa do GitHub projetada para se assemelhar a uma página de produto oficial.
vetor e exploração
Dentro do arquivo ZIP final, os atacantes incluíram um executável de depuração da Microsoft renomeado, vsdbg.exe, junto com um vsdbg.dll malicioso. O Windows carregou o DLL malicioso por meio de side-loading de DLL, permitindo que o loader dos atacantes fosse executado sob a aparência de um componente legítimo da Microsoft.
Após obter privilégios elevados, o malware implantou um driver de kernel chamado Alinubx.sys, salvo como nvfsflt64.sys e registrado como "NVIDIA File System Filter Driver". O driver carregava uma cadeia de assinatura do Windows Hardware Compatibility Publisher da Microsoft. Essa assinatura ajudou o componente malicioso a parecer confiável para o Windows e controles de segurança.
impacto e alcance
O driver continha 145 nomes de processos fixos associados a produtos de antivírus e detecção e resposta de endpoint. Ele usou um mecanismo de término de processo em nível de kernel para interromper as ferramentas visadas, incluindo produtos protegidos pela tecnologia Windows Protected Process Light.
Após desativar as ferramentas de endpoint, o malware de roubo Rapuncel coletou senhas de navegador salvas de mais de 25 navegadores. Também visou a criptografia vinculada ao aplicativo do Chrome e Edge por meio de injeção de processo do navegador, permitindo que solicitasse a descriptografia de senhas dentro do processo do navegador.
medidas de mitigação recomendadas
As equipes de segurança devem investigar sistemas mostrando a criação do serviço NvFsFilter ou gravações em C:\Windows\System32\drivers\nvfsflt64.sys. Outros artefatos-chave incluem \.\Alinubx, Alinubx.ccf, ProtectR3.dll e Henan Dafeng Software nos metadados de assinatura do driver.
As organizações devem monitorar processos vsdbg.exe renomeados lançando processos filhos incomuns, cargas de driver de kernel seguidas por término em massa de ferramentas de segurança e downloads grandes de ZIP de lures suspeitos do GitHub Pages.
indicadores de comprometimento (iocs)
- SHA-256: 611b3ba687b7f46319a19609605ddfe5225e6d85277d8e923eea3fdb6f7b5b61 (Alinubx.sys)
- Domain: albinofennel[.]com (Primary payload server)
- File Path: C:\Windows\System32\drivers\nvfsflt64.sys (Renamed malicious driver)
- Driver Service: NvFsFilter (Malicious driver service)