A página de transferência parecia o GitHub. Era essa a ideia.
No GitHub vive o software a sério, e é exatamente por isso que uma página falsa ali funciona tão bem.
A LastPass e a Delphos Labs publicaram esta semana o seu trabalho sobre uma campanha a decorrer pelo menos desde 13 de agosto. Alguém montou repositórios que imitam o LastPass Authenticator e cerca de 39 outras empresas bem conhecidas, afinou-os para subirem nos resultados de pesquisa e esperou. Carrega no botão de transferência e é atirado por uma cadeia de redirecionamentos até um servidor que lhe entrega um ficheiro ZIP inchado até 148 MB, grande o suficiente para que muitos analisadores nem lá olhem dentro. Dentro do arquivo está uma cópia renomeada de uma ferramenta de depuração legítima da Microsoft, vsdbg.exe, ao lado de uma DLL maliciosa que ela carrega sem perguntar nada.
Daí saem duas coisas. A primeira é um novo ladrão de palavras-passe a que os investigadores chamaram Rapuncel, que esvazia as credenciais guardadas em mais de 25 navegadores, vai atrás de cerca de 30 carteiras de criptomoedas, leva os tokens de sessão do Discord, do Steam e do Telegram e o conteúdo do Gestor de Credenciais do Windows, e pelo caminho apanha capturas de ecrã. A segunda é pior: um controlador de núcleo chamado Alinubx.sys, com uma assinatura válida da Microsoft, capaz de desligar 145 produtos antivírus e de segurança diferentes. A proteção não é contornada, é desligada.
O hábito que trava isto é aborrecido e resulta: vá buscar o software ao site do fabricante, com o endereço escrito por si, e não a um resultado de pesquisa nem a um repositório de que nunca ouviu falar. Quem tenha executado um destes instaladores deve mudar as palavras-passe a partir de outro dispositivo. As atualizações de aplicações do Tendvane passam pelo winget, que vai buscar às fontes oficiais dos criadores em vez do que hoje aparece mais acima.