Богатство не уменьшает жадности (Саллюстий).

Поддельный аутентификатор LastPass для репозиториев GitHub запускает новый информационный сервис Rapuncel


Поддельный аутентификатор LastPass для репозиториев GitHub запускает новый информационный сервис Rapuncel

В рамках продолжающейся кампании по распространению вредоносного ПО используются SEO-оптимизированные репозитории GitHub, которые выдают себя за репозитории известных компаний-разработчиков программного обеспечения, чтобы продвигать ранее не описанный в документации инструмент для кражи информации под названием Rapuncel.

Компании LastPass и Delphos Labs выявили эту кампанию, которая, по их данным, выдает себя за репозитории менеджера паролей и как минимум 39 других компаний.

Помимо инструмента для кражи информации Rapuncel, репозитории содержат подписанный Microsoft драйвер ядра, который может отключить 145 антивирусных программ и продуктов для обнаружения и реагирования на конечных точках (EDR).

Цепочка атак начинается с того, что жертвы ищут LastPass Authenticator или другое популярное программное обеспечение и переходят по ссылкам на поддельные репозитории GitHub.

При нажатии на кнопку загрузки происходит серия перенаправлений на серверы доставки полезной нагрузки, где жертвы получают ZIP-архивы, размер которых увеличен до 148 МБ, чтобы обойти проверку безопасности.

Установщик в архивах представляет собой копию легитимного отладчика Microsoft Visual Studio CoreCLR, ‘vsdbg.exe,’ переименованного и настроенного на загрузку вредоносной DLL (vsdbg.dll). Установщик запускает программу Rapuncel infostealer, а также драйвер ядра Alinubx.sys, который используется для отключения антивирусного программного обеспечения.

Вредоносная страница на GitHub
Источник: LastPass

 

Драйвер ядра замаскирован под компонент NVIDIA с именем nvfsflt64.sys и регистрируется как служба NvFsFilter.

По словам исследователей, драйвер действует как EDR-киллер и содержит жестко запрограммированный список из 145 антивирусных процессов и процессов EDR, которые он должен завершить.

«Драйвер вызывает ObOpenObjectByPointer с параметром AccessMode=KernelMode, что позволяет обойти обычный путь пользовательского режима SeAccessCheck при открытии дескриптора,» объясняет LastPass.

«Он запрашивает у ядра открыть процесс как код ядра, а затем завершает его. Вот почему он может обойти Protected Process Light (PPL) — защиту, на которую полагаются многие продукты безопасности, чтобы пережить действия администратора.

В настоящее время этот драйвер не включен в список уязвимых драйверов Microsoft, а тот, что использовался в кампании, подписан через цепочку Microsoft «Издатель совместимого с Windows оборудования».

Исследователи отметили, что Alinubx.sys содержит дополнительные возможности для скрытия файлов и реестра, внедрения DLL, перехвата драйверов и процессов, манипулирования трафиком и перенаправления портов, но в этой кампании они, судя по всему, не активированы.

 

Информационный похититель Rapuncel

После отключения защитного ПО на устройстве информационный похититель Rapuncel начинает красть данные с зараженного устройства.

Вредоносное ПО собирает следующую информацию:

  • Учетные данные, сохраненные в 25 веб-браузерах
  • Данные из 30 криптовалютных кошельков
  • Учетные данные для входа в Discord, Steam и Telegram
  • Содержимое диспетчера учетных данных Windows
  • Документы, в названии которых есть слова «пароль», «семя», «кошелек» или «восстановление»
  • Скриншоты со всех подключенных мониторов
  • Подробная информация о системе

 

Чтобы обойти защиту от шифрования, связанную с приложениями Google, которая есть в Chrome, Edge и других браузерах, Rapuncel внедряет в приложение вспомогательную DLL и запускает собственную Elevation Service.

Украденная информация сжимается и загружается на внешнюю конечную точку по адресу ‘2.26.126[.]50‘ с помощью HTTP-запроса, отправленного по протоколу TCP.

Rapuncel сохраняется после перезагрузки в виде службы Windows, поэтому все средства защиты, которые активируются после перезагрузки, снова отключаются до запуска программы-вымогателя.

Компании LastPass и Delphos Labs с умеренной долей уверенности заявили, что Rapuncel является разновидностью BoryptGrab, а также обнаружили, что его загрузчик был создан с использованием криптографии Cruciferra PUROSANGUE.

Пользователям рекомендуется загружать программное обеспечение только с официальных сайтов, избегать сомнительных репозиториев на GitHub, а также пропускать или блокировать продвигаемые результаты поиска в Google.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала