La page de téléchargement ressemblait à GitHub. C'était bien le but.
GitHub est l'endroit où vit le vrai logiciel, et c'est exactement pour cela qu'une fausse page y fonctionne si bien.
LastPass et Delphos Labs ont publié cette semaine leurs travaux sur une campagne active depuis au moins le 13 août. Quelqu'un a monté des dépôts imitant LastPass Authenticator et une trentaine d'autres sociétés très connues, les a optimisés pour remonter dans les résultats de recherche, et a attendu. Cliquez sur le bouton de téléchargement et vous êtes renvoyé de redirection en redirection vers un serveur qui vous remet une archive ZIP gonflée jusqu'à 148 Mo, assez volumineuse pour que bon nombre d'analyseurs ne regardent pas à l'intérieur. Ce que contient l'archive, c'est une copie renommée d'un véritable outil de débogage Microsoft, vsdbg.exe, posée à côté d'une DLL malveillante qu'il charge sans rien demander.
Deux choses en sortent. La première est un nouveau voleur de mots de passe que les chercheurs ont baptisé Rapuncel, qui vide les identifiants enregistrés de plus de 25 navigateurs, s'attaque à une trentaine de portefeuilles de cryptomonnaies, prend les jetons de session Discord, Steam et Telegram ainsi que le contenu du Gestionnaire d'identification Windows, et récupère des captures d'écran au passage. La seconde est pire : un pilote noyau nommé Alinubx.sys qui porte une signature Microsoft valide et peut éteindre 145 produits antivirus et de sécurité différents. La protection n'est pas contournée, elle est arrêtée.
L'habitude qui déjoue tout cela est ennuyeuse et elle marche : prenez les logiciels sur le site du fabricant, en tapant l'adresse vous-même, pas depuis un résultat de recherche ni depuis un dépôt dont vous n'avez jamais entendu parler. Quiconque a lancé l'un de ces installeurs devrait changer ses mots de passe depuis un autre appareil. Les mises à jour d'applications de Tendvane passent par winget, qui puise dans les sources officielles des éditeurs plutôt que dans ce qui se classe le mieux aujourd'hui.