// kapitanhack.pl

Fałszywe instalatory LastPass rozpowszechniają narzędzie do wyłączania EDR na poziomie jądra oraz dystrybuują oprogramowanie kradnące dane!

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Fałszywe instalatory LastPass rozpowszechniają narzędzie do wyłączania EDR na poziomie jądra oraz dystrybuują oprogramowanie kradnące dane!

TL;DR

Ktoś bardzo poważnie chciał, żeby ofiara zainstalowała fałszywego LastPass Authenticatora — kampania wykorzystuje SEO poisoning, dzięki czemu złośliwe repozytorium na GitHubie wypływa na szczyt wyników wyszukiwania, a ofiara trafia tam przez łańcuch przekierowań rozsianych po Cloudflare i kolejnych stronach GitHuba.

Sam „instalator" to przemianowane narzędzie diagnostyczne Microsoftu, które ładuje sterownik jądra podszywający się pod komponent graficzny NVIDIA i jednym ruchem wyłącza 145 różnych antywirusów i EDR-ów. Dopiero wtedy do gry wchodzi właściwy infostealer — Rapuncel, przeszukujący 25 przeglądarek i 30 aplikacji kryptowalutowych, wykradający tokeny Discorda, Steama i Telegrama oraz robiący zrzuty ekranu, a wszystko to zainstalowane jako usługa Windows, więc wraca po każdym restarcie.

Fałszywa aplikacja LastPass Authenticator, rozpowszechniana za pośrednictwem serwisu GitHub, była źródłem kampanii podszywania się pod znane marki. Celem było dostarczanie złośliwe...

Czytaj cały wpis u źródła

// powiązane wpisy