BookinglyTech News
Ciberseguridad

Un instalador falso de LastPass usa un driver firmado por Microsoft para matar el antivirus

El ataque carga Alinubx.sys, un driver de kernel con firma de Microsoft que desactiva antivirus y EDR antes de robar credenciales. LastPass dice que sus sistemas no se vieron afectados.

4 min de lecturaThe Hacker News0 vistas

Un instalador falso de LastPass Authenticator alojado en GitHub carga un driver de kernel de Windows que apaga el antivirus y el EDR antes de que entre un stealer de contrasenas. Lo firma Microsoft a traves de su cadena de compatibilidad de hardware, con fecha de marzo de 2023, y cuando los investigadores lo comprobaron ni siquiera estaba en la lista de drivers vulnerables bloqueados del propio Windows. El informe es de LastPass y Delphos Labs y se publico el 17 de septiembre. LastPass asegura que ninguno de sus sistemas, servicios o bovedas de clientes se vio afectado: los atacantes solo usaron su nombre.

El cebo y la cadena de carga

La trampa es una pagina falsa, github.com/LastPass-Authenticator, que posiciona en resultados de busqueda para terminos como "LastPass Authenticator download" y se parece a la pagina de producto real. El boton de descarga pasa al visitante por varias paginas de GitHub hasta un servidor de los atacantes, que sirve un ZIP grande. Los que vieron los investigadores pesaban 148 MB y 127,9 MB, hinchados con archivos basura para que los escaneres con limite de tamano los salten. El autentico LastPass Authenticator se descarga de lastpass.com y de las tiendas oficiales de aplicaciones.

Dentro del ZIP hay una copia renombrada de vsdbg.exe, una herramienta de depuracion real de Microsoft, junto a un vsdbg.dll malicioso. Al ejecutar el instalador falso, Windows carga ese DLL de la misma carpeta: es la tecnica conocida como DLL side-loading. El cargador intenta tres vias para conseguir derechos de administrador, alcanza SYSTEM, el nivel mas alto de una maquina Windows, e instala el driver de kernel como servicio.

Alinubx.sys, firmado en 2023

Un driver de kernel corre por debajo del nivel donde operan el antivirus y las herramientas EDR. El que los investigadores bautizaron como Alinubx.sys lleva una lista de 145 nombres de procesos de seguridad y termina cada uno que encuentre en ejecucion. Como actua desde el kernel, esas herramientas en modo usuario no pueden bloquearlo ni ver la matanza. Cargar un driver firmado legitimamente pero abusable para conseguir ese acceso es una tecnica conocida: bring your own vulnerable driver, o BYOVD.

El driver esta firmado por la cadena Microsoft Windows Hardware Compatibility Publisher. Como resumen los investigadores, la atestacion de Microsoft demuestra que un driver paso por un proceso de confianza, no que sea seguro. Del codigo de Alinubx.sys solo se ejecuto la lista de bajas. El resto puede ocultar archivos, inyectar en otros programas y redirigir trafico web, pero necesita un archivo de configuracion que los atacantes no incluyeron.

Con la seguridad caida, el stealer recogio contrasenas guardadas de mas de dos docenas de navegadores, archivos de carteras de criptomonedas y sesiones de Discord, Steam y Telegram, ademas del contenido del Administrador de credenciales de Windows y archivos con nombres como password, seed o recovery. En Chrome y Edge, que usan la app-bound encryption de Google precisamente para frenar esto, el stealer inyecta codigo en el navegador y le pide a su propio servicio que descifre las contrasenas. Luego lo empaqueta en un ZIP y lo manda a un servidor del atacante.

Por que no lo cazo nadie

El driver es una copia renombrada de CcProtect.sys, un driver del producto chino de cifrado de disco CnCrypt que ya figura en el catalogo LOLDrivers como process killer y con prueba de concepto publica. Comparten nombre de producto, version y remitente; solo cambian el nombre del archivo y la descripcion. Ese cambio basto para tumbar las detecciones: en agosto, el original lo marcaban 7 de unos 70 motores; el renombrado, ninguno. La lista de bloqueo de drivers vulnerables de Microsoft, activa por defecto desde la actualizacion de Windows 11 de 2022, va por hash, asi que renombrar o recompilar genera una entrada nueva que la lista no lleva. Delphos la consulto el 20 de agosto y no estaban ni el renombrado ni el original.

Delphos reporto el driver a Microsoft el 19 de agosto. La respuesta fue que el comportamiento no encaja en su definicion de vulnerabilidad de seguridad porque el driver no es un componente suyo, y les derivo al canal que evalua drivers para la lista. Volvieron a enviarlo ese mismo dia, y en la fecha del informe Alinubx.sys seguia sin aparecer.

A estas alturas la indicacion es buscar por linaje y comportamiento, no por un nombre de archivo, porque los operadores pueden volver a cambiarlo. Las senales: un servicio creado como NvFsFilter, un driver escrito en C:\Windows\System32\drivers\nvfsflt64.sys, un firmante que responda a Henan Dafeng Software o contenga "CnCrypt", y la ruta de dispositivo \.\Alinubx. En una maquina que ejecutara esto hay que asumir compromiso a nivel de kernel: el driver sigue cargado, vuelve a matar las herramientas de seguridad y relanza el stealer en cada reinicio, asi que limpiar con esas mismas herramientas no sirve. Toca revision forense a ese nivel o reinstalar. Cualquier contrasena guardada en el navegador de ese equipo hay que darla por robada y cambiarla desde otro dispositivo limpio.