Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 21 september 2026 om 13:36 | person_outline 16 🙂

    Onderzoekers ontmaskeren malwarecampagne die zich voordeed als LastPass Authenticator.

    Afbeelding is gegenereerd.
Onderzoekers van LastPass Threat Intelligence, Mitigation, and Escalation, in samenwerking met Delphos Labs, hebben een malwarecampagne ontdekt genaamd Rapuncel. De aanvallers deden zich voor als LastPass Authenticator en creëerden valse GitHub-pagina's die de officiële downloadpagina's nabootsten, om zo legitiem te lijken in zoekresultaten. Gebruikers die zochten naar "LastPass Authenticator download" konden een valse GitHub-organisatie vinden met een downloadknop.

Het klikken op deze knop leidde bezoekers via meerdere GitHub Pages-sites naar door aanvallers gecontroleerde infrastructuur. De aanvallers gebruikten verborgen omleidingspagina's op GitHub en een door Cloudflare beschermde laag om de payloadservers te wijzigen zonder de lokpagina's bij te werken. De uiteindelijke payload was een groot ZIP-archief, soms groter dan 100 MB, met opzettelijk junkbestanden om geautomatiseerde sandbox- en scanlimieten te omzeilen.

Binnen het ZIP-bestand bevond zich een hernoemde Microsoft debugging executable, vsdbg.exe, samen met een kwaadaardige vsdbg.dll. Windows laadde de kwaadaardige DLL via DLL side-loading, waardoor de loader van de aanvallers kon draaien onder het mom van een legitiem Microsoft-onderdeel. Na het verkrijgen van verhoogde privileges implementeerde de malware een kernel driver genaamd Alinubx.sys, die werd opgeslagen als nvfsflt64.sys en geregistreerd als de "NVIDIA File System Filter Driver".

Deze driver had een Microsoft Windows Hardware Compatibility Publisher signatuurketen, wat het component betrouwbaar deed lijken voor Windows en beveiligingscontroles. De driver bevatte 145 hardgecodeerde procesnamen van antivirus- en endpointdetectie- en reactieproducten. De malware gebruikte een kernel-level procesbeëindigingsmechanisme om de getargete beveiligingssoftware uit te schakelen, inclusief producten die beschermd werden door Windows Protected Process Light technologie. De driver werd geassocieerd met de CnCrypt of CcProtect driverlijn, gelinkt aan Henan Dafeng Software. De aanvallers hadden de driver waarschijnlijk hernoemd, maar de proces-doden functionaliteit behouden. De driver stond niet op Microsoft's blocklist voor kwetsbare drivers en had een schone detectiegeschiedenis, waardoor het handtekeninggebaseerde verdedigingen kon ontwijken.

Nadat endpointtools waren uitgeschakeld, verzamelde de Rapuncel stealer opgeslagen browserwachtwoorden van meer dan 25 browsers. De malware gebruikte browser-procesinjectie om Chrome en Edge app-bound encryptie te targeten, waardoor het wachtwoorddecryptie kon aanvragen vanuit het browserproces. De malware verzamelde ook cryptocurrency walletbestanden, Discord tokens, Steam-sessiegegevens, Telegram-informatie, Windows Credential Manager-gegevens, screenshots en documenten met termen als "password", "seed", "wallet" en "recovery".

De verzamelde informatie werd gecomprimeerd tot een ZIP-bestand en verzonden naar het command-and-control-eindpunt op 2.26.126[.]50. De campagne heeft geen LastPass systemen, services of klantkluizen gecompromitteerd. Veiligheidsteams wordt aangeraden systemen te onderzoeken die de aanmaak van de NvFsFilter-service vertonen of schrijfacties naar C:\Windows\System32\drivers\nvfsflt64.sys. Andere belangrijke artefacten zijn \.\Alinubx, Alinubx.ccf, ProtectR3.dll, en Henan Dafeng Software in de driver-signing metadata. Organisaties wordt ook aangeraden te monitoren op hernoemde vsdbg.exe processen die ongebruikelijke child-processen starten, kernel driver loads gevolgd door massale beëindiging van beveiligingstools, en grote ZIP-downloads van verdachte GitHub Pages-lures. Gebruikers die de valse installer hebben uitgevoerd, moeten alle op het getroffen systeem opgeslagen inloggegevens als gecompromitteerd beschouwen. Wachtwoorden, wallet-inloggegevens, browsesessies en applicatietokens moeten worden gewijzigd vanaf een apart, bekend schoon apparaat.
 
Facts

1. Onderzoekers van LastPass Threat Intelligence, Mitigation, and Escalation, in samenwerking met Delphos Labs, hebben een malwarecampagne ontdekt genaamd Rapuncel.
2. Aanvallers deden zich voor als LastPass Authenticator en creëerden valse GitHub-pagina's die leken op officiële downloadpagina's om legitiem te lijken in zoekresultaten.
3. Gebruikers die zochten naar "LastPass Authenticator download" konden een valse GitHub-organisatie vinden met een downloadknop.
4. Het klikken op deze knop leidde bezoekers via meerdere GitHub Pages-sites naar door aanvallers gecontroleerde infrastructuur.
5. Aanvallers gebruikten verborgen omleidingspagina's op GitHub en een door Cloudflare beschermde laag om de payloadservers te wijzigen zonder de lokpagina's bij te werken.
6. De uiteindelijke payload was een groot ZIP-archief, soms groter dan 100 MB, met opzettelijk junkbestanden om geautomatiseerde sandbox- en scanlimieten te omzeilen.
7. Binnen het ZIP-bestand bevond zich een hernoemde Microsoft debugging executable, vsdbg.exe, samen met een kwaadaardige vsdbg.dll.
8. Windows laadde de kwaadaardige DLL via DLL side-loading, waardoor de loader van de aanvallers kon draaien onder het mom van een legitiem Microsoft-onderdeel.
9. Na het verkrijgen van verhoogde privileges implementeerde de malware een kernel driver genaamd Alinubx.sys, die werd opgeslagen als nvfsflt64.sys en geregistreerd als de "NVIDIA File System Filter Driver".
10. Deze driver had een Microsoft Windows Hardware Compatibility Publisher signatuurketen, wat het component betrouwbaar deed lijken voor Windows en beveiligingscontroles.
11. De driver bevatte 145 hardgecodeerde procesnamen van antivirus- en endpointdetectie- en reactieproducten.
12. De malware gebruikte een kernel-level procesbeëindigingsmechanisme om de getargete beveiligingssoftware uit te schakelen, inclusief producten die beschermd werden door Windows Protected Process Light technologie.
13. De driver werd geassocieerd met de CnCrypt of CcProtect driverlijn, gelinkt aan Henan Dafeng Software. De aanvallers hadden de driver waarschijnlijk hernoemd, maar de proces-doden functionaliteit behouden.
14. De driver stond niet op Microsoft's blocklist voor kwetsbare drivers toen onderzoekers dit controleerden en had een schone detectiegeschiedenis, waardoor het handtekeninggebaseerde verdedigingen kon ontwijken.
15. Nadat endpointtools waren uitgeschakeld, verzamelde de Rapuncel stealer opgeslagen browserwachtwoorden van meer dan 25 browsers.
16. De malware gebruikte browser-procesinjectie om Chrome en Edge app-bound encryptie te targeten, waardoor het wachtwoorddecryptie kon aanvragen vanuit het browserproces.
17. De malware verzamelde ook cryptocurrency walletbestanden, Discord tokens, Steam-sessiegegevens, Telegram-informatie, Windows Credential Manager-gegevens, screenshots en documenten met termen als "password", "seed", "wallet" en "recovery".
18. De verzamelde informatie werd gecomprimeerd tot een ZIP-bestand en verzonden naar het command-and-control-eindpunt op 2.26.126[.]50.
19. De campagne heeft geen LastPass systemen, services of klantkluizen gecompromitteerd.
20. Veiligheidsteams wordt aangeraden systemen te onderzoeken die de aanmaak van de NvFsFilter-service vertonen of schrijfacties naar C:\Windows\System32\drivers\nvfsflt64.sys.
21. Andere belangrijke artefacten zijn \.\Alinubx, Alinubx.ccf, ProtectR3.dll, en Henan Dafeng Software in de driver-signing metadata.
22. Organisaties wordt ook aangeraden te monitoren op hernoemde vsdbg.exe processen die ongebruikelijke child-processen starten, kernel driver loads gevolgd door massale beëindiging van beveiligingstools, en grote ZIP-downloads van verdachte GitHub Pages-lures.
23. Gebruikers die de valse installer hebben uitgevoerd, moeten alle op het getroffen systeem opgeslagen inloggegevens als gecompromitteerd beschouwen.
24. Wachtwoorden, wallet-inloggegevens, browsesessies en applicatietokens moeten worden gewijzigd vanaf een apart, bekend schoon apparaat.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX