Strona pobierania wyglądała jak GitHub. O to właśnie chodziło.
Na GitHubie mieszka prawdziwe oprogramowanie i właśnie dlatego fałszywa strona działa tam tak dobrze.
LastPass i Delphos Labs opublikowali w tym tygodniu ustalenia dotyczące kampanii prowadzonej co najmniej od 13 sierpnia. Ktoś zbudował repozytoria podszywające się pod LastPass Authenticator i około 39 innych dobrze znanych firm, ustawił je tak, by wysoko wchodziły w wynikach wyszukiwania, i czekał. Klikacie przycisk pobierania i przez łańcuch przekierowań trafiacie na serwer, który podaje archiwum ZIP rozdmuchane nawet do 148 MB, na tyle duże, że wiele skanerów w ogóle do niego nie zajrzy. W archiwum siedzi przemianowana kopia prawdziwego narzędzia Microsoftu do debugowania, vsdbg.exe, a obok złośliwa biblioteka DLL, którą to narzędzie ładuje bez pytania.
Wychodzą z tego dwie rzeczy. Pierwsza to nowy program kradnący hasła, nazwany przez badaczy Rapuncel, który opróżnia zapisane dane logowania z ponad 25 przeglądarek, dobiera się do około 30 portfeli kryptowalutowych, zabiera tokeny sesji Discorda, Steama i Telegrama oraz zawartość Menedżera poświadczeń systemu Windows, a po drodze robi zrzuty ekranu. Druga jest gorsza: sterownik jądra o nazwie Alinubx.sys z ważnym podpisem Microsoftu, który potrafi wyłączyć 145 różnych produktów antywirusowych i zabezpieczających. Ochrona nie jest omijana, ona jest wyłączana.
Nawyk, który to pokonuje, jest nudny i skuteczny: bierzcie programy ze strony producenta, z adresem wpisanym samodzielnie, a nie z wyniku wyszukiwania ani z repozytorium, o którym nigdy nie słyszeliście. Kto uruchomił jeden z tych instalatorów, powinien zmienić hasła z zupełnie innego urządzenia. Aktualizacje aplikacji w Tendvane idą przez winget, który czerpie z oficjalnych źródeł wydawców, a nie z tego, co dziś stoi najwyżej w wynikach.