Фейковый LastPass Authenticator ставит подписанный Microsoft драйвер, убивающий 145 защитных средств
Через GitHub распространяется поддельный установщик LastPass Authenticator: он повышает права до SYSTEM и устанавливает подписанный Microsoft драйвер Alinubx.sys, который завершает 145 процессов антивирусов и EDR, после чего крадёт пароли из браузеров, криптокошельков и Windows Credential Manager. Драйвер — переименованная копия CcProtect.sys из CnCrypt, в августе он не детектировался ни одним антивирусом и до сих пор отсутствует в блок-листе уязвимых драйверов Microsoft. LastPass заявила, что её системы и хранилища клиентов не затронуты.
- Драйвер Alinubx.sys завершает 145 процессов антивирусов и EDR из ядра
- В августе драйвер давал 0 детектов на VirusTotal и не был в блок-листе Microsoft
- Кража охватывает пароли из 20+ браузеров, криптокошельки и сессии Discord, Steam, Telegram
- После перезагрузки драйвер снова убивает защиту и запускает стилер
Читать дальше
Безопасность