Tendvane

← Toate articolele

Security19 septembrie 2026

Pagina de descărcare arăta ca GitHub. Exact asta era ideea.

Pe GitHub trăiește software-ul adevărat, și tocmai de aceea o pagină falsă funcționează acolo atât de bine.

LastPass și Delphos Labs au publicat săptămâna aceasta rezultatele investigației asupra unei campanii care rulează cel puțin din 13 august. Cineva a construit depozite care imită LastPass Authenticator și încă vreo 39 de companii binecunoscute, le-a reglat ca să urce în rezultatele căutării și a așteptat. Apăsați butonul de descărcare și sunteți aruncați printr-un lanț de redirecționări către un server care vă dă o arhivă ZIP umflată până la 148 MB, destul de mare cât multe scanere să nu se uite înăuntru. În arhivă se află o copie redenumită a unui instrument autentic de depanare de la Microsoft, vsdbg.exe, iar lângă el o bibliotecă DLL malițioasă pe care o încarcă fără să întrebe nimic.

Din asta ies două lucruri. Primul este un nou hoț de parole căruia cercetătorii i-au spus Rapuncel, care golește datele de autentificare salvate din peste 25 de browsere, se duce după vreo 30 de portofele de criptomonede, ia jetoanele de sesiune Discord, Steam și Telegram și conținutul Managerului de acreditări din Windows, iar pe drum face capturi de ecran. Al doilea este mai rău: un driver de nucleu numit Alinubx.sys, cu semnătură Microsoft validă, care poate opri 145 de produse antivirus și de securitate diferite. Protecția nu este ocolită, este oprită.

Obiceiul care învinge asta este plictisitor și funcționează: luați programele de pe site-ul producătorului, cu adresa tastată de voi, nu dintr-un rezultat de căutare și nu dintr-un depozit de care nu ați auzit niciodată. Cine a rulat unul dintre aceste programe de instalare ar trebui să își schimbe parolele de pe alt dispozitiv. Actualizările de aplicații din Tendvane trec prin winget, care ia din sursele oficiale ale producătorilor, nu din ce stă azi cel mai sus în rezultate.

Surse

Descarca Tendvane