Tendvane

← Усі статті

Security19 вересня 2026 р.

Сторінка завантаження виглядала як GitHub. У цьому й був задум.

На GitHub живе справжнє програмне забезпечення, і саме тому підроблена сторінка там працює так добре.

LastPass і Delphos Labs цього тижня оприлюднили своє дослідження кампанії, що триває щонайменше з 13 серпня. Хтось побудував репозиторії, які видають себе за LastPass Authenticator і ще близько 39 добре відомих компаній, налаштував їх так, щоб вони піднімалися в результатах пошуку, і почав чекати. Натискаєте кнопку завантаження, і вас перекидає ланцюжком переадресацій на сервер, який видає архів ZIP, роздутий аж до 148 МБ, достатньо великий, щоб чимало сканерів у нього навіть не зазирнули. Усередині архіву - перейменована копія справжнього інструмента налагодження від Microsoft, vsdbg.exe, а поруч шкідлива бібліотека DLL, яку він завантажує, нічого не питаючи.

З цього виходять дві речі. Перша - новий викрадач паролів, якому дослідники дали ім'я Rapuncel. Він вигрібає збережені облікові дані з понад 25 браузерів, добирається до приблизно 30 криптогаманців, забирає токени сеансів Discord, Steam і Telegram та вміст Диспетчера облікових даних Windows, а дорогою робить знімки екрана. Друга гірша: драйвер ядра на ім'я Alinubx.sys із чинним підписом Microsoft, здатний вимкнути 145 різних антивірусних і захисних продуктів. Захист не обходять, його просто вимикають.

Звичка, яка це перемагає, нудна і дієва: беріть програми на сайті виробника, набравши адресу самі, а не з результату пошуку і не з репозиторію, про який ви ніколи не чули. Той, хто запустив один із цих інсталяторів, має змінити паролі з іншого пристрою. Оновлення програм у Tendvane йдуть через winget, який тягне з офіційних джерел видавців, а не з того, що сьогодні стоїть найвище у видачі.

Джерела

Завантажити Tendvane