...угрозы — это оружие тех, кто сам находится под угрозой (Д. Боккаччо).

Поддельный аутентификатор LastPass для репозиториев GitHub запускает новый информационный сервис Rapuncel


Поддельный аутентификатор LastPass для репозиториев GitHub запускает новый информационный сервис Rapuncel

В рамках продолжающейся кампании по распространению вредоносного ПО используются SEO-оптимизированные репозитории GitHub, которые выдают себя за репозитории известных компаний-разработчиков программного обеспечения, чтобы продвигать ранее не описанный в документации инструмент для кражи информации под названием Rapuncel.

Компании LastPass и Delphos Labs выявили эту кампанию, которая, по их данным, выдает себя за репозитории менеджера паролей и как минимум 39 других компаний.

Помимо инструмента для кражи информации Rapuncel, репозитории содержат подписанный Microsoft драйвер ядра, который может отключить 145 антивирусных программ и продуктов для обнаружения и реагирования на конечных точках (EDR).

Цепочка атак начинается с того, что жертвы ищут LastPass Authenticator или другое популярное программное обеспечение и переходят по ссылкам на поддельные репозитории GitHub.

При нажатии на кнопку загрузки происходит серия перенаправлений на серверы доставки полезной нагрузки, где жертвы получают ZIP-архивы, размер которых увеличен до 148 МБ, чтобы обойти проверку безопасности.

Установщик в архивах представляет собой копию легитимного отладчика Microsoft Visual Studio CoreCLR, ‘vsdbg.exe,’ переименованного и настроенного на загрузку вредоносной DLL (vsdbg.dll). Установщик запускает программу Rapuncel infostealer, а также драйвер ядра Alinubx.sys, который используется для отключения антивирусного программного обеспечения.

Вредоносная страница на GitHub
Источник: LastPass

 

Драйвер ядра замаскирован под компонент NVIDIA с именем nvfsflt64.sys и регистрируется как служба NvFsFilter.

По словам исследователей, драйвер действует как EDR-киллер и содержит жестко запрограммированный список из 145 антивирусных процессов и процессов EDR, которые он должен завершить.

«Драйвер вызывает ObOpenObjectByPointer с параметром AccessMode=KernelMode, что позволяет обойти обычный путь пользовательского режима SeAccessCheck при открытии дескриптора,» объясняет LastPass.

«Он запрашивает у ядра открыть процесс как код ядра, а затем завершает его. Вот почему он может обойти Protected Process Light (PPL) — защиту, на которую полагаются многие продукты безопасности, чтобы пережить действия администратора.

В настоящее время этот драйвер не включен в список уязвимых драйверов Microsoft, а тот, что использовался в кампании, подписан через цепочку Microsoft «Издатель совместимого с Windows оборудования».

Исследователи отметили, что Alinubx.sys содержит дополнительные возможности для скрытия файлов и реестра, внедрения DLL, перехвата драйверов и процессов, манипулирования трафиком и перенаправления портов, но в этой кампании они, судя по всему, не активированы.

 

Информационный похититель Rapuncel

После отключения защитного ПО на устройстве информационный похититель Rapuncel начинает красть данные с зараженного устройства.

Вредоносное ПО собирает следующую информацию:

  • Учетные данные, сохраненные в 25 веб-браузерах
  • Данные из 30 криптовалютных кошельков
  • Учетные данные для входа в Discord, Steam и Telegram
  • Содержимое диспетчера учетных данных Windows
  • Документы, в названии которых есть слова «пароль», «семя», «кошелек» или «восстановление»
  • Скриншоты со всех подключенных мониторов
  • Подробная информация о системе

 

Чтобы обойти защиту от шифрования, связанную с приложениями Google, которая есть в Chrome, Edge и других браузерах, Rapuncel внедряет в приложение вспомогательную DLL и запускает собственную Elevation Service.

Украденная информация сжимается и загружается на внешнюю конечную точку по адресу ‘2.26.126[.]50‘ с помощью HTTP-запроса, отправленного по протоколу TCP.

Rapuncel сохраняется после перезагрузки в виде службы Windows, поэтому все средства защиты, которые активируются после перезагрузки, снова отключаются до запуска программы-вымогателя.

Компании LastPass и Delphos Labs с умеренной долей уверенности заявили, что Rapuncel является разновидностью BoryptGrab, а также обнаружили, что его загрузчик был создан с использованием криптографии Cruciferra PUROSANGUE.

Пользователям рекомендуется загружать программное обеспечение только с официальных сайтов, избегать сомнительных репозиториев на GitHub, а также пропускать или блокировать продвигаемые результаты поиска в Google.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

3 × 3 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала