Cảnh báo: Trình cài đặt LastPass giả mạo lợi dụng driver được Microsoft ký số để vô hiệu hóa phần mềm bảo mật
Các nhà nghiên cứu phát hiện một chiến dịch phát tán mã độc tinh vi sử dụng trang GitHub giả mạo LastPass, cài đặt driver kernel để vô hiệu hóa EDR và antivirus nhằm đánh cắp dữ liệu người...
- Giọng nữ Bắc
Một chiến dịch tấn công mạng nguy hiểm vừa được các nhà nghiên cứu từ LastPass và Delphos Labs công bố, nhắm vào người dùng thông qua các trang GitHub giả mạo. Kẻ tấn công đã tạo ra các trình cài đặt LastPass Authenticator giả, thực chất là một công cụ đánh cắp thông tin (password stealer) có khả năng vô hiệu hóa các phần mềm bảo mật trên hệ thống Windows.
Table Of Content
Kỹ thuật tấn công tinh vi
Kẻ tấn công sử dụng kỹ thuật DLL side-loading để thực thi mã độc. Khi người dùng chạy tệp cài đặt, hệ thống sẽ vô tình nạp một tệp DLL độc hại cùng với công cụ debug của Microsoft. Sau khi chiếm được quyền SYSTEM, mã độc sẽ cài đặt một driver kernel có tên Alinubx.sys.
Điểm đáng chú ý là driver này được ký số hợp lệ bởi chương trình tương thích phần cứng của Microsoft. Điều này cho phép nó vượt qua các cơ chế kiểm soát thông thường. Dù được ký từ năm 2023, driver này thực chất là một phiên bản đổi tên của CnCrypt, một công cụ mã hóa đĩa có lịch sử bị lợi dụng trong các cuộc tấn công BYOVD (Bring Your Own Vulnerable Driver).
Vô hiệu hóa hàng loạt phần mềm bảo mật
Khi đã nằm trong kernel, driver này hoạt động ở tầng thấp hơn cả các phần mềm antivirus và EDR. Nó sở hữu danh sách đen chứa 145 tiến trình bảo mật khác nhau và sẽ tự động kết thúc (terminate) bất kỳ tiến trình nào trong danh sách này nếu phát hiện chúng đang chạy. Khi các lớp bảo vệ đã bị vô hiệu hóa, mã độc sẽ tự do thu thập:
- Mật khẩu lưu trong trình duyệt (Chrome, Edge).
- Dữ liệu ví tiền điện tử.
- Thông tin phiên đăng nhập của Discord, Steam, Telegram.
- Dữ liệu từ Windows Credential Manager.
Khuyến cáo cho người dùng và quản trị viên
Nếu bạn đã lỡ cài đặt tệp từ các nguồn không chính thống, hãy coi như toàn bộ dữ liệu trên máy tính đó đã bị xâm phạm. Việc gỡ bỏ mã độc là rất khó khăn vì driver này sẽ tự động khởi động lại cùng hệ thống và tiếp tục vô hiệu hóa các công cụ bảo mật.
Các bước xử lý khẩn cấp:
- Thay đổi toàn bộ mật khẩu từ một thiết bị sạch khác.
- Kiểm tra hoạt động bất thường trên các tài khoản quan trọng.
- Cân nhắc cài đặt lại hệ điều hành (re-image) để đảm bảo an toàn tuyệt đối ở mức kernel.
Các quản trị viên hệ thống có thể săn tìm (threat hunting) dựa trên các dấu hiệu: dịch vụ có tên NvFsFilter, tệp tin tại C:\Windows\System32\drivers\nvfsflt64.sys, hoặc các driver có thông tin ký số liên quan đến Henan Dafeng Software.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.