พบแคมเปญ LastPass ปลอม แพร่มัลแวร์ Rapuncel ขโมยข้อมูลและปิดการทำงาน Antivirus และ EDR - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现一起伪造 LastPass 的攻击活动,该活动传播 Rapuncel 恶意软件,旨在窃取数据并禁用杀毒软件和 EDR 软件。
522/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 นักวิจัยจ

522/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569
นักวิจัยจากด้านความปลอดภัยเปิดเผยแคมเปญที่สร้างหน้า GitHub ปลอมเลียนแบบ LastPass Authenticator และซอฟต์แวร์ขององค์กรอย่างน้อย 40 แห่ง เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งที่เป็นอันตราย โดยใช้เทคนิค SEO เพื่อให้หน้าปลอมปรากฏในผลการค้นหา เมื่อเปิดไฟล์ดังกล่าวระบบจะติดตั้งมัลแวร์ขโมยข้อมูลชื่อ Rapuncel พร้อม Kernel Driver ที่สามารถยุติการทำงานของ Antivirus และ Endpoint Detection and Response (EDR) ได้ถึง 145 รายการ เพื่อเปิดทางให้มัลแวร์ทำงานได้โดยไม่ถูกรบกวน ทั้งนี้ LastPass ยืนยันว่าเป็นการแอบอ้างแบรนด์จากภายนอก และไม่มีระบบ บริการ หรือ Password Vault ของ LastPass ถูกบุกรุก
การโจมตีใช้ไฟล์ ZIP ขนาดใหญ่ซึ่งมีการเพิ่มข้อมูลที่ไม่จำเป็นเพื่อช่วยหลีกเลี่ยงระบบตรวจสอบบางประเภท ภายในมีไฟล์ที่ดูคล้ายตัวติดตั้ง LastPass แต่แท้จริงเป็นเครื่องมือ Debug ของ Microsoft ที่ถูกเปลี่ยนชื่อและถูกใช้โหลด DLL ของผู้โจมตี จากนั้นมัลแวร์จะพยายามยกระดับสิทธิ์เป็น SYSTEM ก่อนติดตั้ง Kernel Driver ที่ปลอมเป็นส่วนประกอบของ NVIDIA เพื่อปิดกระบวนการของเครื่องมือความปลอดภัย เมื่อดำเนินการสำเร็จ Rapuncel จะรวบรวมข้อมูลจากเว็บเบราว์เซอร์ กระเป๋าคริปโทเคอร์เรนซี Discord, Steam, Telegram และ Windows Credential Manager รวมถึงจับภาพหน้าจอและค้นหาเอกสารที่อาจมีข้อมูลรับรองหรือข้อมูลเกี่ยวกับกระเป๋าคริปโทเคอร์เรนซี
ผู้ใช้งานควรดาวน์โหลด LastPass และซอฟต์แวร์อื่นจากเว็บไซต์หรือช่องทางอย่างเป็นทางการของผู้พัฒนาเท่านั้น และไม่ควรเชื่อถือไฟล์เพียงเพราะถูกเผยแพร่ผ่าน GitHub หรือปรากฏในลำดับต้นของผลการค้นหา โดย LastPass ระบุว่า GitHub ไม่ใช่ช่องทางเผยแพร่ LastPass Authenticator อย่างเป็นทางการ หากเคยเรียกใช้ไฟล์ติดตั้งที่เกี่ยวข้อง ควรถือว่าข้อมูลรับรองที่จัดเก็บอยู่ในเครื่องอาจถูกเปิดเผย และเปลี่ยนข้อมูลรับรองจากอุปกรณ์อื่นที่เชื่อถือได้ พร้อมตรวจสอบกิจกรรมผิดปกติของบัญชีที่เกี่ยวข้อง
แหล่งข่าว : https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/
522/69(IT)2026年9月22日,星期二。
安全研究人员发现,有人创建虚假的 GitHub 页面,模仿 LastPass Authenticator 和至少 40 家其他机构的软件,诱骗用户下载恶意安装文件。这些虚假页面利用搜索引擎优化 (SEO) 技术进行篡改,使其出现在搜索结果中。打开这些文件会安装窃取数据的恶意软件 Rapuncel,以及一个能够禁用多达 145 种杀毒软件和端点检测与响应 (EDR) 程序的内核驱动程序,从而使该恶意软件能够不被检测到地运行。LastPass 已确认此次攻击是品牌冒用行为,并声明 LastPass 的任何系统、服务或密码库均未受到影响。
该攻击利用包含大量冗余数据的 ZIP 文件来绕过某些类型的验证系统。这些文件看似 LastPass 安装程序,但实际上是一个重命名的 Microsoft 调试工具,用于加载攻击者的 DLL 文件。恶意软件随后会尝试提升权限至 SYSTEM,然后安装一个伪装成 NVIDIA 组件的内核驱动程序,以禁用安全工具。攻击成功后,Rapuncel 会从 Web 浏览器、加密货币钱包、Discord、Steam、Telegram 和 Windows 凭据管理器中收集信息,包括捕获屏幕截图和搜索可能包含凭据或加密货币钱包信息的文档。
用户应仅从开发者的官方网站或渠道下载 LastPass 及其他软件,切勿仅因文件发布在 GitHub 或出现在搜索结果顶部就轻易信任。LastPass 已声明 GitHub 并非 LastPass Authenticator 的官方分发渠道。如果您已运行任何相关安装文件,请注意您设备上存储的凭据可能已泄露,请使用受信任的设备替换凭据,并检查您的帐户是否存在任何可疑活动。
来源:https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/