La pagina di download sembrava GitHub. Era proprio quello il punto.
Su GitHub vive il software vero, ed è esattamente per questo che lì una pagina falsa funziona così bene.
LastPass e Delphos Labs hanno pubblicato questa settimana il loro lavoro su una campagna attiva almeno dal 13 agosto. Qualcuno ha costruito repository che imitano LastPass Authenticator e una trentina di altre aziende molto note, li ha ottimizzati per salire nei risultati di ricerca, e ha aspettato. Si clicca il pulsante di download e si viene rimbalzati attraverso una catena di reindirizzamenti fino a un server che consegna un archivio ZIP gonfiato fino a 148 MB, abbastanza grande perché parecchi scanner non ci guardino dentro. Nell'archivio c'è una copia rinominata di un vero strumento di debug Microsoft, vsdbg.exe, accanto a una DLL malevola che carica senza chiedere nulla.
Ne escono due cose. La prima è un nuovo ladro di password che i ricercatori hanno chiamato Rapuncel, che svuota le credenziali salvate in più di 25 browser, punta a una trentina di portafogli di criptovalute, prende i token di sessione di Discord, Steam e Telegram e il contenuto di Gestione credenziali di Windows, e per strada raccoglie schermate. La seconda è peggiore: un driver del kernel chiamato Alinubx.sys che porta una firma Microsoft valida e può spegnere 145 diversi prodotti antivirus e di sicurezza. La protezione non viene aggirata, viene disattivata.
L'abitudine che batte tutto questo è noiosa e funziona: prendete i programmi dal sito del produttore, digitando voi l'indirizzo, non da un risultato di ricerca e non da un repository di cui non avete mai sentito parlare. Chi ha eseguito uno di questi installatori dovrebbe cambiare le proprie password da un altro dispositivo. Gli aggiornamenti delle app di Tendvane passano da winget, che attinge alle fonti ufficiali degli sviluppatori invece che a quello che oggi si posiziona meglio.