← 返回新闻首页
网络安全官方

พบแคมเปญ LastPass ปลอม แพร่มัลแวร์ Rapuncel ขโมยข้อมูลและปิดการทำงาน Antivirus และ EDR - Thailand Computer Emergency Response Team (ThaiCERT)

522/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 นักวิจัยจ

ThaiCERT查看原文 ↗
泰国计算机应急响应小组 (ThaiCERT) 发现一起伪造 LastPass 的攻击活动,该活动传播 Rapuncel 恶意软件,旨在窃取数据并禁用杀毒软件和 EDR 软件。

522/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569

นักวิจัยจากด้านความปลอดภัยเปิดเผยแคมเปญที่สร้างหน้า GitHub ปลอมเลียนแบบ LastPass Authenticator และซอฟต์แวร์ขององค์กรอย่างน้อย 40 แห่ง เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งที่เป็นอันตราย โดยใช้เทคนิค SEO เพื่อให้หน้าปลอมปรากฏในผลการค้นหา เมื่อเปิดไฟล์ดังกล่าวระบบจะติดตั้งมัลแวร์ขโมยข้อมูลชื่อ Rapuncel พร้อม Kernel Driver ที่สามารถยุติการทำงานของ Antivirus และ Endpoint Detection and Response (EDR) ได้ถึง 145 รายการ เพื่อเปิดทางให้มัลแวร์ทำงานได้โดยไม่ถูกรบกวน ทั้งนี้ LastPass ยืนยันว่าเป็นการแอบอ้างแบรนด์จากภายนอก และไม่มีระบบ บริการ หรือ Password Vault ของ LastPass ถูกบุกรุก

การโจมตีใช้ไฟล์ ZIP ขนาดใหญ่ซึ่งมีการเพิ่มข้อมูลที่ไม่จำเป็นเพื่อช่วยหลีกเลี่ยงระบบตรวจสอบบางประเภท ภายในมีไฟล์ที่ดูคล้ายตัวติดตั้ง LastPass แต่แท้จริงเป็นเครื่องมือ Debug ของ Microsoft ที่ถูกเปลี่ยนชื่อและถูกใช้โหลด DLL ของผู้โจมตี จากนั้นมัลแวร์จะพยายามยกระดับสิทธิ์เป็น SYSTEM ก่อนติดตั้ง Kernel Driver ที่ปลอมเป็นส่วนประกอบของ NVIDIA เพื่อปิดกระบวนการของเครื่องมือความปลอดภัย เมื่อดำเนินการสำเร็จ Rapuncel จะรวบรวมข้อมูลจากเว็บเบราว์เซอร์ กระเป๋าคริปโทเคอร์เรนซี Discord, Steam, Telegram และ Windows Credential Manager รวมถึงจับภาพหน้าจอและค้นหาเอกสารที่อาจมีข้อมูลรับรองหรือข้อมูลเกี่ยวกับกระเป๋าคริปโทเคอร์เรนซี

ผู้ใช้งานควรดาวน์โหลด LastPass และซอฟต์แวร์อื่นจากเว็บไซต์หรือช่องทางอย่างเป็นทางการของผู้พัฒนาเท่านั้น และไม่ควรเชื่อถือไฟล์เพียงเพราะถูกเผยแพร่ผ่าน GitHub หรือปรากฏในลำดับต้นของผลการค้นหา โดย LastPass ระบุว่า GitHub ไม่ใช่ช่องทางเผยแพร่ LastPass Authenticator อย่างเป็นทางการ หากเคยเรียกใช้ไฟล์ติดตั้งที่เกี่ยวข้อง ควรถือว่าข้อมูลรับรองที่จัดเก็บอยู่ในเครื่องอาจถูกเปิดเผย และเปลี่ยนข้อมูลรับรองจากอุปกรณ์อื่นที่เชื่อถือได้ พร้อมตรวจสอบกิจกรรมผิดปกติของบัญชีที่เกี่ยวข้อง

แหล่งข่าว : https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/

手机左右滑动,电脑按 ← → 键,也能切换新闻