حملة مزيفة باسم LastPass تستغل برنامج موقع من مايكروسوفت لتعطيل أدوات الحماية

كشفت شركتا LastPass وDelphos Labs عن حملة خبيثة جديدة تستغل اسم LastPass Authenticator عبر صفحة مزيفة على GitHub، حيث يقوم “المثبت المزيف” بزرع برنامج تشغيل (Driver) لنواة ويندوز موقع رسمياً من مايكروسوفت، بهدف تعطيل برامج مكافحة الفيروسات وأنظمة كشف التهديدات (EDR)، قبل تشغيل أداة سرقة كلمات المرور.

كيف يعمل الهجوم؟
  • يبدأ من صفحة مزيفة على GitHub باسم LastPass-Authenticator، تظهر في نتائج البحث وكأنها صفحة رسمية.
  • زر التحميل يقود المستخدم إلى خادم المهاجمين، حيث يتم تنزيل ملف ZIP ضخم يحتوي على أداة vsdbg.exe الشرعية بجانب ملف DLL خبيث.
  • عند تشغيل المثبت، يتم استغلال تقنية DLL Side-Loading لتحميل الملف الخبيث، ثم محاولة الحصول على صلاحيات النظام (SYSTEM).
  • بعدها يتم تثبيت برنامج التشغيل Alinubx.sys كخدمة، وهو نسخة معدلة من برنامج CcProtect.sys المرتبط بمنتج تشفير الأقراص الصيني CnCrypt.
وظائف برنامج التشغيل الخبيث
  • يحمل قائمة تضم 145 عملية أمنية ويقوم بإنهائها من مستوى النواة، ما يجعل أدوات الحماية غير قادرة على رصد أو إيقاف العملية.
  • يمكنه أيضاً إخفاء الملفات، حقن التعليمات في البرامج، وإعادة توجيه حركة المرور، لكن هذه الوظائف لم تُستخدم في هذه الحملة.
  • بعد تعطيل الحماية، يتم تشغيل أداة سرقة كلمات المرور (تُسمى Rapuncel) لجمع بيانات من أكثر من 20 متصفحاً، محافظ العملات المشفرة، جلسات Discord وSteam وTelegram، بالإضافة إلى بيانات Windows Credential Manager.
لماذا لم يتم كشفه؟
  • البرنامج موقع عبر سلسلة Microsoft Windows Hardware Compatibility Publisher بتاريخ مارس 2023، ما جعله موثوقاً من النظام.
  • إعادة تسمية الملف أسقطت معظم مؤشرات الكشف، حيث سجلت النسخة الأصلية 7 إنذارات من أصل 70 محركاً، بينما سجلت النسخة المعدلة صفر إنذارات.
  • لم يكن مدرجاً في قائمة برامج التشغيل الضعيفة المحظورة من مايكروسوفت، ما سمح بتحميله بشكل طبيعي.
ماذا يجب أن يفعل الضحايا؟
  • اعتبار الجهاز مصاباً على مستوى النواة، ما يتطلب فحصاً جنائياً عميقاً أو إعادة بناء النظام بالكامل.
  • تغيير جميع كلمات المرور من جهاز نظيف، ومراجعة نشاط الحسابات بحثاً عن أي استخدام غير مصرح به.
  • مراقبة الملفات والخدمات التالية كدلائل على الإصابة:
    • خدمة باسم NvFsFilter
    • ملف في المسار C:\Windows\System32\drivers\nvfsflt64.sys
    • توقيع باسم Henan Dafeng Software أو يحتوي على “CnCrypt”
    • مسار الجهاز \\.\Alinubx
الدروس الأمنية
  • تقنية BYOVD: استغلال برامج تشغيل ضعيفة وموقعة رسمياً لتجاوز الحماية.
  • الهندسة الاجتماعية: استخدام صفحات مزيفة على GitHub لإقناع المستخدمين بتحميل برمجيات خبيثة.
  • أمن كلمات المرور: الاعتماد على مديري كلمات مرور موثوقين وتجنب حفظ كلمات المرور في المتصفحات.
  • مراقبة برامج التشغيل: تحديث قوائم الحظر باستمرار لمنع تحميل برامج تشغيل ضعيفة.
محمد وهبى
محمد وهبى
المقالات: 1462

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.