假的LastPass安装包先关掉145个安全进程,再搬走浏览器凭据

admin 2026-09-25 05:16:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 假冒LastPass安装包通过GitHub传播,利用签名驱动关闭145个安全进程后窃取浏览器凭据、钱包文件及会话。建议仅从官方渠道下载软件,执行后需检查服务、驱动文件及进程行为,隔离受影响主机并由专业人员进行内核取证。 综合评分: 85 文章分类: 恶意软件,应急响应,安全运营,威胁情报


假的LastPass安装包先关掉145个安全进程,再搬走浏览器凭据

原创

tcode tcode

字节脉搏实验室

2026年9月22日 12:20 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

如果你在搜索“LastPass Authenticator 下载”后进入 GitHub 上的安装页并运行安装包,电脑可能在杀毒软件仍显示“已启用”之前,已经被内核驱动关掉防护,浏览器密码、钱包文件和登录会话随后被窃取。先判断一个事实:官方安装包来自 lastpass.com 或官方应用商店,GitHub 从来不是 LastPass 的分发渠道。

    前400字先给处理分岔。如果只是看到了假页面但没有下载,删除相关文件和浏览器记录即可,同时确认没有把页面加入信任列表。如果下载并运行过,尤其目录里出现 vsdbg.exe、vsdbg.dll,或者系统出现管理员授权提示,就按“可能已执行内核级恶意代码”处理,不能只看当前杀毒软件是否还在运行。因为这次载荷的目标不是偷偷弹窗,而是从内核层先把安全软件终止,再继续窃取数据。

三个“看起来很安全”的信号都不够

    第一,页面放在 GitHub,不等于项目由官方维护。报告记录的诱饵是 github[.]com/LastPass-Authenticator,页面使用 LastPass 品牌、产品描述和下载按钮,并针对搜索词做了优化。它还可能经过多个 GitHub Pages 页面和 Cloudflare 前置服务器转发,最后才落到实际载荷服务器。对普通用户来说,表面地址看起来仍像正规仓库。

    第二,微软硬件兼容签名不等于驱动安全。恶意驱动 Alinubx.sys 使用的是 Microsoft Windows Hardware Compatibility Publisher 签名链,签名时间可追溯到2023年。它原本是磁盘加密产品 CnCrypt 使用的 CcProtect.sys,被改名并重新包装。签名只能证明文件经过某个信任流程,不能证明其运行行为无害。

    第三,VirusTotal 零检出不等于没有恶意行为。报告称,原始驱动在约70个引擎中有7个告警,改名后的版本在研究者检查时为零检出;微软的易受攻击驱动阻止列表当时也没有覆盖它。阻止列表主要依赖已知文件哈希,文件名、哈希或编译结果一变,旧规则就可能失效。

从搜索页到内核的一条链

    时间线可以从2026年8月13日说起。LastPass 团队发现假冒 LastPass Authenticator 的 GitHub 组织,随后与 Delphos Labs 分析载荷。诱饵先通过 GitHub Pages 隐藏跳转,再从动态服务器获取下一跳地址。用户最终下载的是大体积压缩包,公开报道记录到148 MB和127.9 MB两个样本,内部塞入大量无效文件,以绕过有大小限制的扫描器。

    解压后,真正的微软调试工具 vsdbg.exe 与恶意 vsdbg.dll 放在同一目录。Windows 启动程序时加载同目录 DLL,形成 DLL 侧载。加载器尝试获得管理员权限并进入 SYSTEM,再把驱动注册为服务。到这里,攻击已经从普通用户态程序变成内核驱动。

    驱动在加载后读取一份包含145个杀毒和 EDR 进程名的清单,并逐个终止。用户态安全软件很难阻止内核中的这一动作。之后,窃取程序面向浏览器保存的密码、加密货币钱包文件、Discord、Steam、Telegram 会话、Windows Credential Manager,以及文件名中包含 password、seed 或 recovery 的文件。报告没有给出感染人数,也没有证明 LastPass 系统、服务或客户密码库遭到入侵。

执行后的决策树

    第一步看是否运行过。只下载未运行,不等于已经加载驱动,但仍要检查下载目录、浏览器历史和可能的自解压残留。运行过但记不清是否授权,不能靠“没看到异常”结束排查,因为驱动可能让安全界面失去可信度。

    第二步查服务、文件、签名和行为。优先确认是否创建了服务 NvFsFilter,是否写入 C:\Windows\System32\drivers\nvfsflt64.sys,是否存在设备路径 \\.\Alinubx,以及签名信息中是否出现 Henan Dafeng Software 或 CnCrypt。只按 Alinubx.sys 搜文件名不够,攻击者已经证明可以再次改名。

    第三步看执行前后关系。vsdbg.exe 是否启动非微软子进程,驱动加载后安全进程是否集中消失,网络侧是否出现 ZIP 上传行为。报告把 2.26.126[.]50 列为 Rapuncel 的历史外传地址,但明确提醒它是可能共享的基础设施,不能脱离请求特征单独封成永久黑名单。

    第四步决定处置级别。如果服务、驱动文件或设备路径任一项确认存在,应隔离主机并保留内存、驱动、服务和日志证据,由具备内核取证能力的人员处理。用户态杀毒扫描不能证明清除完成,因为驱动的作用就是在更低层压制这些工具。企业环境应按既有事件响应流程重建系统,而不是在受感染系统上继续修改密码。

哪些凭据要视为已暴露

    确认运行过安装包后,先假设该电脑上的浏览器保存密码、加密货币钱包文件、Discord、Steam、Telegram 会话和 Windows Credential Manager 内容已经外传。改密码要从另一台干净设备操作,不能在受影响机器上登录邮箱、密码库或交易所。钱包不要只改登录密码,应把资产转到新钱包,并确保新助记词在离线环境生成和保存。

    还要排查共享目录、桌面和下载目录里以 password、seed、recovery 命名的文件。它们可能不是程序配置,而是用户为了恢复账号临时保存的明文。此类文件一旦被同步到网盘或共享盘,影响范围会超出单台终端。

信息边界

    报告截至2026年9月10日,部分内容仍是评估:驱动 C2 配置、幕后运营者结构和完整品牌名单没有全部确认。微软签名链、GitHub 仓库和零检出是攻击链中的信任缺口,不代表这些平台已经替攻击者背书。LastPass 只是被冒名,没有证据表明其服务或用户密码库在这次活动中失陷。最可转述的结论是:来源、签名和扫描分数都要核验,但确认执行后,优先找服务、文件和进程行为,而不是继续争论文件名。

热点来源

    来源:LastPass TIME 团队与 Delphos 联合报告:2026-09-17,假 LastPass Authenticator 安装包、Rapuncel、Alinubx.sys、145个进程、IOC 与处置建议,https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer

    来源:The Hacker News 技术整理:2026-09-21,DLL 侧载、驱动签名、阻止列表与执行后排查线索,https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html

    来源:LOLDrivers:CcProtect.sys 已知驱动记录,https://www.loldrivers.io/drivers/6b70f2b0-0e79-4a3e-97d8-9e18bcf9f6f4/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:字节脉搏实验室 tcode tcode《假的LastPass安装包先关掉145个安全进程,再搬走浏览器凭据》

评论:0   参与:  0