夜雨聆风学习资料网

ARTICLE · 1057005

假冒LastPass安装包可终止145个安全软件进程

假冒LastPass安装包可终止145个安全软件进程

假冒LastPass Authenticator安装包正在借GitHub传播。它会加载经微软硬件兼容计划签名的内核驱动,尝试终止145个安全软件进程,再投放Rapuncel窃密程序。LastPass确认其自身系统、服务和客户密码库没有遭到入侵,风险来自站外仿冒下载渠道。

01假冒LastPass安装包借签名驱动关闭安全软件

至少40家公司被仿冒,搜索结果成为入口

LastPass威胁情报团队与Delphos在9月17日公布调查,9月21日多家安全媒体跟进。研究人员8月13日发现,一个冒充LastPass Authenticator的GitHub组织页面通过搜索优化进入靠前结果,并把访问者引向攻击者控制的下载链路。用户仍需主动下载并运行文件,浏览网页本身不会自动完成感染。

进一步调查显示,同一套基础设施至少仿冒40家公司,LastPass只是其中一个诱饵。研究团队称该活动已持续数月,并判断相关投放仍可能继续,但没有公布下载量、确认感染设备数、受害组织或资金损失。

LastPass强调,这是一场发生在其官方渠道之外的品牌仿冒活动,没有证据显示LastPass系统、服务或客户密码库遭到入侵。官方Authenticator应从LastPass官网或正式应用商店获取,GitHub不是LastPass的软件分发渠道。

通过签名不等于驱动可信

恶意链路最终会投放一个内核驱动。该驱动带有微软Windows硬件兼容发布者的签名,并在研究团队8月检查时没有触发VirusTotal检测。它不是微软开发的组件;签名只能说明文件曾通过相应签名流程,不能替代来源和行为核验。

研究人员观察到,这个驱动会按清单终止145个杀毒和终端检测响应产品的进程,为后续Rapuncel窃密程序清理道路。驱动中还包含隐藏文件和向进程注入辅助组件等代码,但当前样本缺少启用这些能力所需的配置;已确认的实际用途是关闭安全软件。

Rapuncel随后会收集浏览器保存的密码、会话材料、Windows凭据、加密钱包文件和部分本地文档。公开材料没有说明窃取了多少账号或资产,也没有给出攻击者的可靠归因。

运行过可疑安装包时,不要只做一次查杀

个人用户应只从官网或应用商店获取密码管理器与认证工具。若曾从GitHub或陌生下载页运行所谓LastPass Authenticator,应立即断开可疑设备网络,并在另一台可信设备上更改浏览器保存过的重要密码、撤销登录会话,检查密码库、邮箱、社交账号和数字资产账户的近期活动。

企业可从终端遥测、软件清单和下载记录中排查异常安装包、陌生内核驱动、安全软件进程被反复终止以及可疑外连。由于样本会建立持久化并在内核层运行,发现明确痕迹后应先保全证据,再从可信环境评估重建终端和轮换该设备能够读取的凭据;仅删除安装包或重新开启安全软件,不能证明窃取行为没有发生。

02WordPress Click2Shell公开PoC,管理员点开链接可触发攻击链

WordPress在9月17日发布7.1.1安全维护版本,其中一项修复解决了这样一个问题:特制网址可借已登录管理员的权限,从官方主题目录安装并预览攻击者选择的主题。研究人员把这项问题称为Click2Shell,并在9月18日公开概念验证;9月21日出现新的媒体跟进。

核心漏洞本身只能从WordPress.org官方目录安装主题,不能直接上传任意主题压缩包。研究人员把它与某款主题中的另一项缺陷串联后,实现服务器端PHP代码执行。触发链要求管理员已经登录后台并打开攻击者准备的链接,普通访客、作者或编辑权限不足以完成同样操作。

截至发稿,这项核心漏洞没有公开CVE编号,WordPress也没有给出单独的官方CVSS评分;研究方给出的评分为核心问题7.1、完整链9.6。现有公开材料没有在野利用或确认受害者证据,因此应区分“PoC已公开”和“真实攻击已发生”。

WordPress 7.1.0及相应受支持旧分支的站点应升级到7.1.1或各分支9月17日发布的安全版本。管理员还应检查近期新增的主题、插件和后台会话,并避免在登录管理后台时打开来历不明的链接。若发现非预期组件或代码执行迹象,应先隔离站点并保全Web、后台和主机日志,再轮换管理员、数据库、托管平台及部署凭据。

03BigCommerce第三方Ribon应用凭据泄露,少量店铺被注入脚本

BigCommerce确认,第三方Ribon和Ribon 1.5应用的凭据遭到泄露,并被攻击者用于向少量商家店铺注入恶意脚本。公司9月17日确认事件后,已从受影响店铺卸载相关应用、撤销访问并通知商家,同时向应用开发方提供日志。BigCommerce表示,其平台和自身系统没有遭到入侵。

英国零售商Master of Malt确认受到影响。该公司称,攻击者在9月13日至17日访问了顾客姓名、邮箱、电话和收货地址。账号密码与支付卡信息由BigCommerce分开保存,不在当前确认的暴露范围内。

BigCommerce只说影响“少量”商家,没有公布具体店铺数、独立顾客数或确认被盗记录总量。Master of Malt关于事件可能波及更多商家的判断尚未得到平台数字支持,不宜把潜在范围写成已确认受害规模。

收到通知的商家应保存BigCommerce提供的日志,核对第三方应用授权、脚本变更、管理员活动和顾客数据访问,并与Ribon运营方确认密钥轮换及后续调查结果。消费者如果收到相关商家的数据事件通知,应警惕利用真实姓名、订单或地址信息制作的钓鱼消息;目前没有证据要求因本事件更换支付卡,但重复使用的密码仍应单独处理。

04今日安全提醒

软件签名、官方主题目录和平台应用市场都只能提供部分信任,不能替代来源核验、最小权限和行为监控。先清理来路不明的安装包,再更新WordPress并检查后台变更;使用电商第三方应用的团队,应把应用密钥、脚本权限和访问日志纳入日常审计。

05信息来源

  1. LastPass与Delphos:Rapuncel窃密活动调查
  2. SecurityWeek:假冒LastPass安装包投放内核级安全软件终止工具
  3. The Hacker News:假冒LastPass Authenticator安装包活动
  4. WordPress:7.1.1安全维护版本说明
  5. pwn.ai:Click2Shell漏洞研究
  6. BleepingComputer:WordPress Click2Shell完整链分析
  7. BleepingComputer:BigCommerce披露Ribon应用凭据事件

相关学习资料