LastPass遭仿冒攻击:恶意软件可禁用145款杀毒

LastPass用户遭仿冒应用攻击,恶意软件可禁用145款杀毒。该样本通过DLL侧载技术潜伏,能窃取浏览器密码、加密钱包及各类会话令牌,且具备内核级持久化能力,目前官方金库未受影响。

安全研究人员近期披露了一起针对 LastPass 用户的恶意软件攻击活动。攻击者通过伪造 LastPass Authenticator 应用程序,利用 DLL 侧载技术部署名为 Rapuncel 的恶意载荷。该恶意软件具备极强的破坏性,能够终止多达 145 种防病毒及终端安全产品,并大规模窃取用户凭证、加密货币钱包文件及会话令牌。

Rapuncel可终止145款AV
  • 攻击者利用 SEO 中毒的 GitHub 页面分发包含恶意 ZIP 文件的伪 LastPass Authenticator
  • Rapuncel 恶意软件采用 DLL 侧载技术,可禁用 145 款 AV 产品,并窃取密码、数字资产及各类代币
  • 该攻击活动已持续数月且仍在进行中;LastPass 官方金库未受影响,但用户需警惕非官方下载渠道

伪装与投递机制

此次攻击的核心在于精心设计的社会工程学与隐蔽的技术手段。当用户在搜索引擎中输入“LastPass Authenticator 下载”等关键词时,会被引导至一个外观酷似官方页面的伪造网站。该网站进一步将用户重定向至独立页面,提供恶意 ZIP 压缩包供下载。

解压后的文件中包含两个关键组件:vsdbg.exe 和 vsdbg.dll。其中,vsdbg.exe 是微软合法的调试工具,而 vsdbg.dll 则是被替换后的恶意动态链接库。攻击者利用了“DLL 侧载”漏洞:合法程序在执行时会优先加载其所在目录下的 DLL 文件,而非系统全局库中的版本。因此,当用户运行看似无害的调试工具时,恶意的 vsdbg.dll 会被优先执行,从而绕过常规的安全检测。

Rapuncel 的行为特征

通过与安全研究团队 Delphos 合作分析,该恶意软件被命名为 Rapuncel。值得注意的是,在首次分析时,没有任何主流杀毒引擎能够识别出该样本。

Rapuncel 一旦激活,便会尝试获取管理员权限并安装内核驱动程序。为了降低用户警觉,该驱动伪装成 NVIDIA 图形组件。其内置了一个包含 145 个防病毒及终端安全产品的硬编码列表,若检测到相关进程存在,便立即将其终止。

在清除安全防护后,Rapuncel 开始全面搜集敏感数据,具体包括:

  • 从 Chrome、Edge 等 25 多个浏览器中窃取保存的密码;
  • 从 30 多个钱包应用中提取加密货币钱包文件;
  • 窃取 Discord 登录令牌、Steam 会话令牌及 Telegram 会话数据;
  • 读取 Windows 凭证存储信息;
  • 搜索文件名中包含“密码”、“种子”、“钱包”或“恢复”字样的所有文件;
  • 截取连接设备的所有显示器画面;
  • 收集详细的系统配置文件。

上述信息会被压缩成 ZIP 档案并上传至攻击者控制的服务器。此外,Rapuncel 还具备持久化机制,确保即使受害者察觉异常,只要内核驱动未被物理删除,计算机将持续处于攻击者的控制之下。

清理难度与影响范围

由于恶意软件以内核驱动形式运行,常规的 Windows 工具无法在系统运行时安全移除它。研究人员指出,受感染设备必须启动进入安全模式或使用外部恢复工具才能彻底清除威胁。在此期间,机器可能完全沦为攻击者的傀儡,用于注入广告或篡改搜索结果。

LastPass 与 Delphos 确认,这场攻击活动已持续数月。尽管 LastPass 的品牌形象被滥用,但其核心系统及客户金库并未受到直接损害。LastPass 强调,这是“机会主义的品牌伪造”,该公司只是此次活动中被冒用的 40 家企业之一。官方建议用户务必仅从经过审查的可信来源下载应用程序,以避免类似风险。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读