พบแคมเปญปลอม LastPass บน GitHub แพร่ Infostealer พร้อมปิดการทำงาน Security Tools กว่า 145 รายการ - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现 GitHub 上存在一个伪造 LastPass 的攻击活动,该活动传播 Infostealer 恶意软件并导致超过 145 种安全工具失效。
530/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569 ทีม Threat

530/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569
ทีม Threat Intelligence, Mitigation, and Escalation ของ LastPass ร่วมกับ Delphos Labs เปิดเผยแคมเปญมัลแวร์หลายขั้นตอนที่แอบอ้างแบรนด์ LastPass บน GitHub เพื่อหลอกผู้ใช้งานดาวน์โหลดไฟล์ปลอมในลักษณะ LastPass Authenticator โดยพบ GitHub ปลอมเมื่อวันที่ 13 สิงหาคม 2569 ซึ่งปรากฏอยู่ในผลการค้นหาคำว่า “LastPass Authenticator download” และใช้โลโก้กับ Branding ของ LastPass เพื่อสร้างความน่าเชื่อถือ รวมถึงแสดง Trust Badge ปลอม เช่น “VirusTotal Approved” เพื่อจูงใจให้ผู้ใช้งานดาวน์โหลดไฟล์ ทั้งนี้ LastPass ยืนยันว่าเหตุการณ์ดังกล่าวเป็นการแอบอ้างแบรนด์ ไม่ใช่การเจาะระบบของ LastPass และไม่มีระบบ บริการ หรือ Customer Vault ของ LastPass ถูก Compromise โดยช่องทางดาวน์โหลดอย่างเป็นทางการของ LastPass Authenticator คือเว็บไซต์ lastpass.com และ App Store ทางการเท่านั้น ไม่ใช่ GitHub
จากการวิเคราะห์ Payload พบว่าแคมเปญนี้ไม่ได้จำกัดอยู่เพียงการปลอม LastPass แต่เป็นชุดเครื่องมือร่วมที่ใช้แอบอ้างบริษัทมากกว่า 40 แห่งผ่านโครงสร้างพื้นฐานเดียวกัน ลักษณะคล้าย Malware-as-a-Service โดย LastPass ติดตาม Infostealer ดังกล่าวในชื่อ Rapuncel กระบวนการโจมตีมีการ Redirect ผู้ใช้งานผ่าน GitHub Pages หลายชั้นที่ดูเหมือนหน้า 404 ก่อนส่งต่อไปยัง Server หลัง Cloudflare เพื่อกำหนดปลายทางของมัลแวร์ ไฟล์ ZIP ที่ใช้แพร่กระจายมีการใส่ไฟล์ DLL ขนาดใหญ่ที่ไม่มีประโยชน์เพื่อเพิ่มขนาดไฟล์ให้เกินขีดจำกัดของระบบสแกนอัตโนมัติบางส่วน เมื่อผู้ใช้เปิดไฟล์ ตัวติดตั้งปลอมจะใช้ Microsoft Debugging Tool ที่ถูกเปลี่ยนชื่อ และโหลด DLL อันตรายจากโฟลเดอร์เดียวกัน จากนั้นยกระดับสิทธิ์เป็น SYSTEM และติดตั้ง Kernel Driver ที่ปลอมเป็นส่วนประกอบของ NVIDIA
ประเด็นสำคัญคือ Driver ดังกล่าวมีลายเซ็นที่ถูกต้องจาก Microsoft Windows Hardware Compatibility Publisher ทำให้สามารถหลบเลี่ยงการตรวจสอบบางประเภทและปิดการทำงานของ Antivirus และ EDR ได้ถึง 145 ผลิตภัณฑ์ โดย Delphos ระบุว่า Driver นี้เกี่ยวข้องกับ CcProtect.sys ซึ่งเป็น Driver เข้ารหัสดิสก์จากจีนที่เคยถูกจัดอยู่ใน LOLDrivers และมีโค้ด Proof-of-Concept สำหรับใช้ปิด Security Tools เผยแพร่อยู่แล้ว แต่ผู้โจมตีเปลี่ยนชื่อไฟล์เป็น Alinubx.sys เพื่อหลีกเลี่ยงการตรวจจับแบบ Hash-based หลังปิดระบบป้องกันแล้ว มัลแวร์จะขโมยข้อมูลจาก Browser มากกว่า 25 รายการ ไฟล์ Wallet จากแอปคริปโทเคอร์เรนซีกว่า 30 รายการ Discord Token, Steam Session, ข้อมูล Telegram, Windows Credential Manager และ Screenshot จากทุกหน้าจอที่เชื่อมต่อ รวมถึงใช้เทคนิค Inject เข้าไปใน Chrome และ Edge เพื่อเรียกใช้บริการถอดรหัสของ Browser จากภายใน กระทบต่อสมมติฐานความเชื่อถือหลายด้านพร้อมกัน ได้แก่ Repository บน GitHub ที่ใช้ชื่อแบรนด์ดัง, ไฟล์ที่มี Microsoft Signature, ผลตรวจ VirusTotal ที่สะอาด และ Blocklist ที่ยังไม่มีรายการไฟล์ดังกล่าว ผู้ใช้งานจึงควรดาวน์โหลดเครื่องมือยืนยันตัวตนหรือซอฟต์แวร์ด้านความปลอดภัยจากช่องทางทางการเท่านั้น และตรวจสอบระบบหากเคยดาวน์โหลดจากลิงก์ GitHub ที่ไม่ชัดเจนในช่วงที่ผ่านมา
แหล่งข่าว : https://securityaffairs.com/199577/malware/fake-lastpass-on-github-led-to-an-infostealer-that-killed-145-security-tools.html
530/69(IT)2026年9月25日,星期五。
LastPass 的威胁情报、缓解和升级团队与 Delphos Labs 合作,揭露了一起多阶段恶意软件攻击活动。该活动在 GitHub 上冒充 LastPass 品牌,诱骗用户下载伪造的 LastPass Authenticator 文件。该伪造的 GitHub 页面于 2026 年 8 月 13 日被发现,出现在“LastPass Authenticator 下载”的搜索结果中。它使用了 LastPass 的徽标和品牌标识,营造虚假的信誉感,并显示伪造的信任徽章(例如“VirusTotal 认证”),以引诱用户下载文件。LastPass 确认这是一起品牌冒充事件,并非黑客攻击,LastPass 的任何系统、服务或客户保险库均未受到损害。LastPass Authenticator 的官方下载渠道是 lastpass.com 和官方 App Store,而非 GitHub。
有效载荷分析显示,此次攻击活动并非仅限于冒充 LastPass,而是一个协作工具包,通过同一基础设施冒充超过 40 家公司,类似于恶意软件即服务 (MaaS)。LastPass 追踪到此信息窃取程序伪装成 Rapuncel。攻击过程会将用户重定向到多层 GitHub Pages(伪装成 404 页面),最终到达指定为恶意软件目标的 Cloudflare 服务器。用于传播的 ZIP 文件包含大量不必要的 DLL 文件,以突破某些自动扫描系统的大小限制。当用户打开文件时,伪造的安装程序会使用重命名的 Microsoft 调试工具,并从同一文件夹加载恶意 DLL 文件。然后,它会将权限提升至 SYSTEM,并安装一个伪装成 NVIDIA 组件的内核驱动程序。
关键问题在于,该驱动程序拥有来自微软 Windows 硬件兼容性发布者的合法签名,使其能够绕过某些类型的验证,并禁用多达 145 款杀毒软件和 EDR 产品。Delphos 指出,该驱动程序与 CcProtect.sys 有关,后者是一款此前在 LOLDrivers 上列出的中国磁盘加密驱动程序,其已有用于禁用安全工具的概念验证代码。然而,攻击者将该文件重命名为 Alinubx.sys,以规避基于哈希的检测。禁用安全系统后,该恶意软件会从超过 25 个浏览器、30 多个加密货币钱包文件、Discord 代币、Steam 会话、Telegram 数据、Windows 凭据管理器以及所有连接屏幕的屏幕截图中窃取数据。它还利用各种技术注入 Chrome 和 Edge 浏览器,以访问其内部解密服务。这同时动摇了多项可信度假设,包括使用知名品牌标识的 GitHub 代码库、带有微软签名的文件、VirusTotal 扫描结果为阴性,以及尚未将该文件添加到黑名单中。因此,用户应仅从官方渠道下载身份验证工具或安全软件。如果您最近从任何来源不明的 GitHub 链接下载过文件,请务必检查您的系统。
来源:https://securityaffairs.com/199577/malware/fake-lastpass-on-github-led-to-an-infostealer-that-killed-145-security-tools.html