Radar AI Avatar Transparent

מאגרי גיטהאב מזויפים המתחזים ל-LastPass Authenticator מפיצים גונב מידע חדש בשם Rapuncel

קמפיין הפצת נוזקה מבוסס קידום תוצאות חיפוש (SEO) מקים מאגרי גיטהאב מזויפים שמתחזים לתוכנות מוכרות — ביניהן LastPass Authenticator — כדי להפיץ גונב מידע חדש שטרם תועד בשם Rapuncel.

איור קונספטואלי של דלת כספת פתוחה עם דליפת מידע דיגיטלי

הפרטים

לפי BleepingComputer, התוקפים הקימו לפחות שני חשבונות גיטהאב — LastPass-Authenticator ו-LastPass-S — שמתחזים לחברת LastPass, לצד מאגרים נוספים שמתחזים ליותר מ-40 מותגים אחרים. משתמשים שמחפשים בגוגל תוכנות כמו LastPass Authenticator מגיעים למאגרים האלה, ולחיצה על כפתור ההורדה מפנה אותם דרך שרשרת הפניות עד לשרת שמעביר קובץ ZIP שגודלו מנופח מכוון (עד כ-148 מגה-בייט) כדי לעקוף כלי סריקה אוטומטיים.

בתוך הארכיון יושב עותק לגיטימי של כלי הניפוי של מיקרוסופט vsdbg.exe (מ-Visual Studio), ששמו הוסב והוא הוגדר לטעון ספריית DLL זדונית בטכניקת DLL sideloading. הריצה מתקינה את גונב המידע Rapuncel יחד עם דרייבר ליבה בשם Alinubx.sys, שמחופש לרכיב של NVIDIA תחת השם nvfsflt64.sys ונרשם כשירות בשם NvFsFilter, ומשמש להשבתת תוכנות אנטי-וירוס. Rapuncel עצמו גונב פרטי התחברות משמורים ב-25 דפדפנים שונים, נתונים מ-30 ארנקי קריפטו, סשנים פעילים של Discord, Steam ו-Telegram, תוכן מנהל האישורים של Windows, מסמכים רגישים וצילומי מסך, ומעביר הכול לשרת מרוחק.

נקודות לשים לב

  • אל תוריד תוכנות אבטחה, מנהלי סיסמאות או כלי אימות דו-שלבי ממאגרי גיטהאב שמופיעים בתוצאות חיפוש גוגל — הורד אותם רק מהאתר הרשמי של היצרן או מחנות האפליקציות הרשמית.
  • קובץ הרצה בשם vsdbg.exe שמגיע מארכיון של תוכנת צד שלישי, או שירות בשם NvFsFilter על מחשב ללא כרטיס מסך NVIDIA, הם סימנים לבדיקה מיידית בסביבת הארגון שלך.
  • ארכיוני ZIP גדולים באופן חריג להורדה פשוטה (מאות מגה-בייט לתוכנה קטנה) הם טכניקת עקיפה מוכרת לסורקי אנטי-וירוס מבוססי גודל — התייחסו אליהם בחשד.
  • אם ארגונך מריץ מדיניות המאפשרת התקנת תוכנה מגיטהאב, שקול לחסום הורדות מחשבונות לא מאומתים (ללא תג "Verified") של מותגי אבטחה מוכרים.
  • מדובר בקמפיין הפצה רחב שמתחזה לעשרות מותגים במקביל — אין להסיק ש-LastPass עצמה נפרצה; המוצר האמיתי שלה אינו חלק מהתקיפה.

מקורות: BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-