Fałszywy LastPass na GitHubie wykorzystywany do infekcji infostealerem wyłączającym 145 narzędzi bezpieczeństwa - Security Bez Tabu

Fałszywy LastPass na GitHubie wykorzystywany do infekcji infostealerem wyłączającym 145 narzędzi bezpieczeństwa

Cybersecurity news

Wprowadzenie do problemu / definicja

Kampanie podszywające się pod znane marki od lat pozostają jednym z najskuteczniejszych sposobów dostarczania złośliwego oprogramowania. W opisywanym przypadku cyberprzestępcy wykorzystali wizerunek LastPass oraz zaufanie do GitHuba, aby nakłonić ofiary do pobrania rzekomego narzędzia uwierzytelniającego. W rzeczywistości był to element wieloetapowego łańcucha infekcji prowadzącego do uruchomienia infostealera.

Szczególnie niebezpieczny okazał się fakt, że malware nie ograniczał się do kradzieży danych. Przed aktywacją właściwego ładunku atakujący stosowali podpisany sterownik działający w trybie jądra, który pozwalał wyłączać rozwiązania ochronne na stacjach roboczych. Taki model działania znacząco zwiększa skuteczność kampanii i utrudnia jej wykrycie.

W skrócie

Atak rozpoczął się od fałszywej obecności marki LastPass na GitHubie, gdzie publikowano materiały mające uwiarygodnić fikcyjny instalator. Po pobraniu pliku ofiara przechodziła przez kilka etapów prowadzących do wdrożenia infostealera odpowiedzialnego za kradzież poświadczeń, tokenów sesyjnych oraz innych wrażliwych danych.

  • wykorzystano podszywanie się pod rozpoznawalną markę i zaufaną platformę deweloperską,
  • zastosowano wieloetapowe przekierowania utrudniające analizę kampanii,
  • użyto podpisanego sterownika jądra do wyłączania nawet 145 narzędzi bezpieczeństwa,
  • końcowym celem była kradzież danych z przeglądarek, systemu Windows i aplikacji użytkownika.

Kontekst / historia

Badacze zauważyli fałszywą organizację na GitHubie, która wykorzystywała identyfikację wizualną kojarzoną z LastPass. Sama marka nie została przejęta ani naruszona, lecz została użyta jako przynęta. To typowy schemat w kampaniach brand impersonation, gdzie przestępcy nie muszą włamywać się do dostawcy usługi, aby skutecznie oszukać użytkownika.

Analiza wskazuje, że nie był to pojedynczy incydent. Infrastruktura, sposób dystrybucji i techniki stosowane w kampanii sugerują szerszą operację obejmującą również inne marki. Taki model przypomina skalowalny system dostarczania malware, w którym te same mechanizmy mogą być szybko dostosowywane do kolejnych firm i kolejnych grup ofiar.

Analiza techniczna

Łańcuch ataku rozpoczynał się od strony podszywającej się pod legalny kanał dystrybucji. Po kliknięciu przycisku pobrania użytkownik był przekierowywany przez kilka etapów, w tym strony wyglądające na nieaktywne lub uszkodzone. W praktyce zawierały one kod JavaScript odpowiedzialny za przekazanie ofiary dalej, do serwera dostarczającego złośliwe pliki.

Do pobrania udostępniano archiwum ZIP o sztucznie zwiększonym rozmiarze. Zabieg ten polegał na dodaniu dużych, nieistotnych plików DLL, co mogło utrudniać analizę automatycznym skanerom. Wewnątrz znajdował się zmodyfikowany instalator pełniący rolę loadera, który uruchamiał kolejne etapy infekcji.

Następnie dochodziło do bocznego ładowania złośliwej biblioteki DLL przez plik wykonywalny wyglądający na legalny. Takie podejście pozwalało uruchamiać szkodliwy kod w kontekście procesu wzbudzającego mniejsze podejrzenia. Kolejnym krokiem było uzyskanie wysokich uprawnień i instalacja sterownika jądra podszywającego się pod komponent NVIDIA.

To właśnie sterownik stanowił najgroźniejszy element operacji. Dzięki podpisowi w zaufanym łańcuchu mógł zostać załadowany do systemu i wykorzystany do wyłączania produktów AV oraz EDR. Mechanizm ten wpisuje się w model BYOVD, czyli nadużycia legalnych lub podatnych sterowników do obchodzenia ochrony endpointów. Zmiana nazwy pliku i osadzenie go w nowym łańcuchu infekcji mogły dodatkowo osłabić skuteczność prostych list blokad.

Po neutralizacji zabezpieczeń uruchamiany był infostealer. Jego zadaniem była kradzież zapisanych haseł z przeglądarek, danych z magazynów poświadczeń systemu Windows, tokenów sesyjnych komunikatorów i serwisów społecznościowych, artefaktów związanych z portfelami kryptowalutowymi oraz wykonywanie zrzutów ekranu. Szczególnie istotne było wykorzystanie zaufanego kontekstu działania przeglądarki do odszyfrowywania części danych, co pokazuje rosnącą dojrzałość współczesnych stealerów.

Konsekwencje / ryzyko

Ryzyko związane z tą kampanią jest bardzo wysokie. Połączenie socjotechniki, zaufania do rozpoznawalnej marki oraz użycia podpisanego sterownika znacząco zwiększa prawdopodobieństwo skutecznego obejścia zabezpieczeń. Dodatkowo kradzież tokenów sesyjnych może pozwolić przestępcom na przejęcie aktywnych sesji bez konieczności ponownego logowania.

Dla organizacji biznesowych skutki mogą obejmować przejęcie kont SaaS, nieautoryzowany dostęp do zasobów wewnętrznych, dalszą eskalację uprawnień, a także wykorzystanie skompromitowanych kont do kolejnych ataków. W praktyce taki incydent może stać się punktem wyjścia do wdrożenia ransomware, oszustw finansowych lub naruszenia łańcucha dostaw oprogramowania.

Atak podważa również kilka popularnych założeń obronnych. Podpis cyfrowy nie oznacza automatycznie bezpieczeństwa, obecność projektu na GitHubie nie potwierdza jego autentyczności, a brak detekcji w publicznych skanerach nie świadczy o nieszkodliwości pliku. Obrona oparta wyłącznie na reputacji i zaufaniu do platformy hostującej okazuje się niewystarczająca.

Rekomendacje

Organizacje powinny ograniczyć możliwość pobierania oprogramowania z niezatwierdzonych źródeł i egzekwować korzystanie z oficjalnych kanałów dystrybucji. W praktyce oznacza to stosowanie allowlistingu aplikacji, kontroli źródeł instalacji oraz centralnych katalogów zatwierdzonego oprogramowania.

Równie ważne jest monitorowanie sterowników ładowanych do systemu oraz wdrożenie mechanizmów blokowania podatnych lub niepożądanych driverów. Zespoły bezpieczeństwa powinny korelować zdarzenia związane z instalacją sterownika z próbami wyłączania usług AV i EDR oraz analizować anomalie w telemetrii endpointów.

  • weryfikować autentyczność repozytoriów i stron pobierania przed instalacją oprogramowania,
  • blokować uruchamianie nieautoryzowanych instalatorów i loaderów,
  • monitorować duże archiwa ZIP o nietypowej strukturze,
  • wykrywać przypadki DLL side-loading i uruchamiania legalnych binariów z podejrzanymi bibliotekami,
  • śledzić instalację nowych sterowników oraz nagłe wyłączenia agentów bezpieczeństwa,
  • przygotować procedury resetu haseł, unieważniania sesji i ponownej rejestracji MFA po podejrzeniu kradzieży poświadczeń.

Po stronie użytkowników końcowych kluczowa pozostaje edukacja. Narzędzia bezpieczeństwa, menedżery haseł i aplikacje uwierzytelniające powinny być pobierane wyłącznie z oficjalnych źródeł producenta lub autoryzowanych sklepów. Warto również ograniczać użycie uprawnień administracyjnych i stosować zasadę najmniejszych uprawnień.

Podsumowanie

Kampania wykorzystująca fałszywy LastPass na GitHubie pokazuje, jak skuteczne może być połączenie socjotechniki, nadużycia zaufania do popularnej platformy oraz technik omijania ochrony endpointów. Najpoważniejszym elementem nie był sam infostealer, lecz zdolność wcześniejszego osłabienia lub wyłączenia narzędzi bezpieczeństwa za pomocą podpisanego sterownika jądra.

Dla zespołów SOC, administratorów i decydentów jest to kolejny sygnał, że ocena ryzyka nie może opierać się wyłącznie na reputacji marki, obecności podpisu cyfrowego czy wyniku skanerów. Skuteczna obrona wymaga ścisłej kontroli źródeł oprogramowania, monitorowania sterowników, detekcji behawioralnej i szybkiej reakcji na oznaki kompromitacji.

Źródła

  1. Security Affairs — https://securityaffairs.com/199577/malware/fake-lastpass-on-github-led-to-an-infostealer-that-killed-145-security-tools.html
  2. LOLDrivers Project — https://www.loldrivers.io/
  3. GitHub Docs — About GitHub Pages — https://docs.github.com/en/pages
  4. Microsoft Learn — Windows driver signing — https://learn.microsoft.com/windows-hardware/drivers/install/kernel-mode-code-signing-requirements–windows-vista-and-later-
  5. MITRE ATT&CK — Signed Binary Proxy Execution / DLL Side-Loading — https://attack.mitre.org/techniques/T1574/002/