Repérée par des chercheurs de LastPass et Delphos Labs, une campagne malveillante exploite des dépôts GitHub optimisés pour le référencement afin d’usurper l’identité d’une quarantaine d’entreprises, dont le gestionnaire de mots de passe Lastpass.
L’objectif est de distribuer un nouveau voleur d’informations, un infostealer baptisé Rapuncel, accompagné d’une arme redoutable : un pilote de noyau signé par Microsoft.
Ce dernier est capable de mettre hors service des solutions de sécurité, ouvrant une brèche pour le vol de données. LastPass précise bien que » aucun système, service ou coffre-fort client de LastPass n’a été impliqué ou compromis « .
Comment fonctionne l’attaque ?
Le piège se met en place via une simple recherche en ligne. Un utilisateur cherchant à télécharger un logiciel légitime, comme » LastPass Authenticator « , tombe sur un faux dépôt GitHub très bien classé. Il usurpe l’identité visuelle de la marque et incite au clic sur un bouton de téléchargement.
Le clic déclenche une chaîne de redirections discrètes, en masquant la destination finale et en rendant le traçage difficile. La victime reçoit alors une archive ZIP dont la taille est volontairement gonflée (jusqu’à 148 Mo) avec des données inutiles pour déjouer les analyses de sécurité automatisées, qui ignorent souvent les fichiers trop volumineux.
Quel est le rôle du driver signé par Microsoft ?
Une fois l’archive ouverte, l’attaque déploie sa composante la plus critique : le pilote de noyau Alinubx.sys.
Déguisé en composant Nvidia, il est signé via le programme de compatibilité matérielle de Microsoft, ce qui lui confère une apparence de légitimité aux yeux du système d’exploitation. Il contient une liste codée en dur de 145 processus liés à des antivirus et produits EDR (Endpoint Detection and Response), qu’il termine un par un.
LastPass souligne que cette action est particulièrement efficace car elle provient du niveau kernel et » aucun antivirus ne peut la bloquer ou la détecter « . Le driver neutralise les défenses de l’ordinateur, y compris celles du mécanisme Protected Process Light (PPL) pour les processus en cours d’exécution.
Quelles sont les conséquences pour les victimes ?
Avec les protections désactivées, l’infostealer Rapuncel a le champ libre. Il collecte les identifiants stockés dans plus de 25 navigateurs, les données de 30 portefeuilles de cryptomonnaies, les jetons de session de Discord, Steam et Telegram, ainsi que le contenu du gestionnaire d’informations d’identification de Windows.
Les chercheurs indiquent que pour contourner le chiffrement de Chrome, le malware injecte un petit morceau de code directement dans le processus du navigateur pour tromper les mécanismes de sécurité.
Dans un billet de blog, LastPass entre dans les détails techniques et publie des indicateurs de compromission.