1. Onderzoekers van LastPass Threat Intelligence, Mitigation, and Escalation, in samenwerking met Delphos Labs, hebben een malwarecampagne ontdekt genaamd Rapuncel.
2. Aanvallers deden zich voor als LastPass Authenticator en creëerden valse GitHub-pagina's die leken op officiële downloadpagina's om legitiem te lijken in zoekresultaten.
3. Gebruikers die zochten naar "LastPass Authenticator download" konden een valse GitHub-organisatie vinden met een downloadknop.
4. Het klikken op deze knop leidde bezoekers via meerdere GitHub Pages-sites naar door aanvallers gecontroleerde infrastructuur.
5. Aanvallers gebruikten verborgen omleidingspagina's op GitHub en een door Cloudflare beschermde laag om de payloadservers te wijzigen zonder de lokpagina's bij te werken.
6. De uiteindelijke payload was een groot ZIP-archief, soms groter dan 100 MB, met opzettelijk junkbestanden om geautomatiseerde sandbox- en scanlimieten te omzeilen.
7. Binnen het ZIP-bestand bevond zich een hernoemde Microsoft debugging executable, vsdbg.exe, samen met een kwaadaardige vsdbg.dll.
8. Windows laadde de kwaadaardige DLL via DLL side-loading, waardoor de loader van de aanvallers kon draaien onder het mom van een legitiem Microsoft-onderdeel.
9. Na het verkrijgen van verhoogde privileges implementeerde de malware een kernel driver genaamd Alinubx.sys, die werd opgeslagen als nvfsflt64.sys en geregistreerd als de "NVIDIA File System Filter Driver".
10. Deze driver had een Microsoft Windows Hardware Compatibility Publisher signatuurketen, wat het component betrouwbaar deed lijken voor Windows en beveiligingscontroles.
11. De driver bevatte 145 hardgecodeerde procesnamen van antivirus- en endpointdetectie- en reactieproducten.
12. De malware gebruikte een kernel-level procesbeëindigingsmechanisme om de getargete beveiligingssoftware uit te schakelen, inclusief producten die beschermd werden door Windows Protected Process Light technologie.
13. De driver werd geassocieerd met de CnCrypt of CcProtect driverlijn, gelinkt aan Henan Dafeng Software. De aanvallers hadden de driver waarschijnlijk hernoemd, maar de proces-doden functionaliteit behouden.
14. De driver stond niet op Microsoft's blocklist voor kwetsbare drivers toen onderzoekers dit controleerden en had een schone detectiegeschiedenis, waardoor het handtekeninggebaseerde verdedigingen kon ontwijken.
15. Nadat endpointtools waren uitgeschakeld, verzamelde de Rapuncel stealer opgeslagen browserwachtwoorden van meer dan 25 browsers.
16. De malware gebruikte browser-procesinjectie om Chrome en Edge app-bound encryptie te targeten, waardoor het wachtwoorddecryptie kon aanvragen vanuit het browserproces.
17. De malware verzamelde ook cryptocurrency walletbestanden, Discord tokens, Steam-sessiegegevens, Telegram-informatie, Windows Credential Manager-gegevens, screenshots en documenten met termen als "password", "seed", "wallet" en "recovery".
18. De verzamelde informatie werd gecomprimeerd tot een ZIP-bestand en verzonden naar het command-and-control-eindpunt op 2.26.126[.]50.
19. De campagne heeft geen LastPass systemen, services of klantkluizen gecompromitteerd.
20. Veiligheidsteams wordt aangeraden systemen te onderzoeken die de aanmaak van de NvFsFilter-service vertonen of schrijfacties naar C:\Windows\System32\drivers\nvfsflt64.sys.
21. Andere belangrijke artefacten zijn \.\Alinubx, Alinubx.ccf, ProtectR3.dll, en Henan Dafeng Software in de driver-signing metadata.
22. Organisaties wordt ook aangeraden te monitoren op hernoemde vsdbg.exe processen die ongebruikelijke child-processen starten, kernel driver loads gevolgd door massale beëindiging van beveiligingstools, en grote ZIP-downloads van verdachte GitHub Pages-lures.
23. Gebruikers die de valse installer hebben uitgevoerd, moeten alle op het getroffen systeem opgeslagen inloggegevens als gecompromitteerd beschouwen.
24. Wachtwoorden, wallet-inloggegevens, browsesessies en applicatietokens moeten worden gewijzigd vanaf een apart, bekend schoon apparaat.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!