Saxta LastPass Authenticator Installer Təhlükəli Mexanizmlə İşləyir
LastPass və Delphos Labs tədqiqatçıları sentyabrın 17-də GitHub platformasında yayılan saxta LastPass Authenticator installerinin təhlükəli fəaliyyətini aşkarlayıblar. Bu installer, qurbanlar tərəfindən yüklənib işə salındığı təqdirdə, antivirus və digər təhlükəsizlik proqramlarını söndürən bir Windows kernel driver quraşdırır və ardınca parolları oğurlayan bir Malware işə salır.
Microsoft İmzalı Sürücünün Sui-İstifadəsi
Bu hücumun ən narahatverici tərəfi, zərərli kernel driverin Microsoft-un öz hardware-uyğunluq proqramı tərəfindən imzalanmasıdır. Bu imza, driverə etibarlılıq görüntüsü verir və təhlükəsizlik sistemləri tərəfindən aşkar edilməsini çətinləşdirir. Tədqiqatçıların ilkin yoxlamaları zamanı, bu driver VirusTotal platformasında sıfır aşkarla qeydə alınıb, bu da onun effektiv şəkildə gizləndiyini göstərir.
Hücumun Mexanizmi və Təsiri
Hücumçular, bu üsuldan istifadə edərək, qurbanların sistemlərindəki müdafiə mexanizmlərini (antivirus və EDR kimi) zərərsizləşdirir, bununla da əsas Malware payloadunun (parol oğurlayıcının) problemsiz şəkildə işləməsini təmin edirlər. Bu cür hücumlar, rəsmi imzalardan sui-istifadə edərək etibarlı proqram təminatı kimi maskalanmaqla, ənənəvi təhlükəsizlik yoxlamalarından yayınmaqda yüksək effektivliyə malikdir.
İstifadəçilər Üçün Təhlükəsizlik Tövsiyələri
Bu hadisə, proqram təminatını yükləyərkən yalnız rəsmi və etibarlı mənbələrdən istifadə etməyin vacibliyini bir daha vurğulayır. İstifadəçilər GitHub kimi platformalarda rəsmi görünən, lakin üçüncü tərəflər tərəfindən yerləşdirilmiş fayllara qarşı xüsusilə diqqətli olmalıdırlar. Şübhəli mənbələrdən yüklənən proqram təminatları ciddi təhlükəsizlik riskləri daşıya bilər.